TP-Link近日披露一项影响多款Kasa智能家居设备的高危安全漏洞,攻击者只要接入同一本地网络,就能拦截、重放或伪造设备控制指令。该漏洞编号为CVE-2026-76784,可能导致设备状态被未授权更改、正常功能中断,甚至造成拒绝服务。
本地通信协议加密不足
![]()
根据TP-Link在2026年8月26日更新的安全公告,问题出在受影响Kasa产品所使用的本地设备通信协议缺乏足够的加密保护。该漏洞的CVSS v4.0评分为8.7,属于高危级别。攻击者需要与目标设备处于相邻网络位置,也就是必须接入同一本地网络或无线环境,但利用过程不需要任何身份验证、权限或用户交互。
这意味着在共享Wi-Fi、被入侵的家庭网络、访客网络,或者智能设备与可信度较低系统共用网络的企业部署中,风险会被进一步放大。TP-Link指出,攻击者可以捕获Kasa应用、设备或其他本地组件之间交换的控制消息,随后重放此前有效的命令,或者利用命令完整性与真实性保护不足的缺陷伪造新消息。
可被用来随意开关插座和灯具
成功利用该漏洞后,攻击者可以在未授权情况下打开或关闭智能插座、开关和照明产品。实际场景中,这可能表现为中断连接的家电、关闭灯光、篡改定时计划,或者反复发送指令让设备无法正常使用。对于家庭办公室、小型企业、零售场所或自动化设施中使用的Kasa设备,影响尤为直接。
受影响产品包括多款Kasa智能插座和开关,具体型号有HS103P3、HS103P4、EP10、EP25 V2、HS300 V2、KP303 V2、EP40A、KP125MP2、KP125MP4、KP115、KS225、KS205、KS240、ES20M、KS220M、KP200 V3、HS200 V5.26,以及多个HS220变体。KL125智能灯泡同样受到影响。
官方已发布修复固件
TP-Link已经为列表中的设备发布了修复固件。以HS103P3和HS103P4为例,用户应更新至1.1.3 Build 250908 Rel.112508版本;KL125用户则应安装1.1.1 Build 260710 Rel.082646版本。由于Kasa固件版本会因型号和地区变体而不同,用户在升级前需要确认自己设备的具体硬件版本。
官方建议用户通过TP-Link下载中心或Kasa Smart应用更新受影响设备。在完成更新之前,企业和消费者应把物联网设备隔离在独立网络或VLAN中,限制访客Wi-Fi网络的访问权限,并留意设备是否出现异常行为。
CVE-2026-76784暴露出本地物联网通信保护不足带来的安全后果。即使设备没有直接暴露在互联网上,一旦攻击者获得本地网络访问权限,仍可能对智能家居设备造成实际干扰。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.