Se usi una Tapo C120 hardware V1 o una Tapo C200 hardware V5, controlla subito il firmware: TP-Link ha corretto due vulnerabilità di sicurezza che possono consentire accesso amministrativo non autorizzato o causare il riavvio del dispositivo. La misura principale è installare almeno il firmware corretto indicato dal produttore per la propria revisione hardware e regione.
Non tutte le Tapo C120 e C200 vanno considerate vulnerabili in modo indistinto. Il bollettino riguarda C120 V1 e C200 V5: prima di aggiornare devi quindi verificare sia il modello sia la versione hardware.

Quali Tapo sono coinvolte e quale firmware serve
| Modello | Hardware | Firmware corretto | Vulnerabilità |
|---|---|---|---|
| Tapo C120 | V1 | 1.9.3 Build 260521 o successivo previsto per la propria regione | CVE-2026-15315 |
| Tapo C200 | V5 | V5_1.4.6 Build 260709 Rel.27675n o successivo previsto per la propria regione | CVE-2026-15315 e CVE-2026-15316 |
TP-Link assegna a CVE-2026-15315 gravità High con CVSS 4.0 pari a 8,7. La falla è un bypass dell’autenticazione nel meccanismo di verifica del login: un attaccante che riesce a raggiungere la videocamera dalla rete locale può sfruttare una debolezza nella validazione dei parametri di challenge e ottenere token di sessione amministrativi.
La seconda vulnerabilità, CVE-2026-15316, riguarda la Tapo C200 V5 e può essere usata per provocare un denial of service inviando input cifrati di dimensioni anomale. Il risultato può essere un crash o un riavvio temporaneo del servizio di gestione.
1. Controlla prima la versione hardware
Apri l’app Tapo e verifica le informazioni del dispositivo, oppure controlla l’etichetta fisica della videocamera. Cerca la voce relativa alla hardware version. Questo passaggio è essenziale: una C200 V1, V2 o V3 non va trattata automaticamente come una C200 V5.
TP-Link ricorda inoltre che modelli e firmware possono variare in base alla regione. Per dispositivi usati in Italia conviene verificare la pagina di supporto italiana del modello e non installare manualmente pacchetti recuperati da siti o mercati differenti.
2. Verifica il firmware installato
Nell’app Tapo apri le impostazioni della videocamera e la sezione dedicata agli aggiornamenti firmware. Confronta la build installata con quella corretta indicata sopra.
- Su Tapo C120 V1, la pagina italiana di supporto riporta la release 1.9.3 Build 260521 con miglioramenti alla stabilità e alla sicurezza.
- Su Tapo C200 V5, la pagina italiana riporta la release 1.4.6 Build 260709, anch’essa con miglioramenti di sicurezza.
Se l’app propone una versione successiva compatibile con la tua revisione e regione, usa quella: non è necessario cercare esattamente una build più vecchia soltanto perché è la prima indicata come corretta nell’advisory.

3. Aggiorna dall’app o dal canale ufficiale
Installa il firmware tramite l’app Tapo quando disponibile e lascia alimentata la videocamera fino al completamento. Evita di scollegarla durante l’aggiornamento. Se devi usare una procedura manuale, scarica soltanto il file previsto da TP-Link per modello, hardware e area geografica corretti.
Per altri apparati dello stesso produttore abbiamo già raccolto le verifiche nella guida sui router TP-Link vulnerabili e i firmware da installare. Se invece vuoi controllare l’intera rete domestica, usa anche la checklist sulla sicurezza del router Wi-Fi.
4. Cosa fare se l’aggiornamento non compare
Prima di forzare qualunque installazione, ricontrolla modello, revisione hardware e regione. La disponibilità delle release può differire tra varianti dello stesso prodotto. Se il firmware corretto non compare nell’app, consulta la pagina TP-Link italiana o contatta il supporto indicando esattamente modello, hardware version e build installata.
Nel frattempo evita di esporre inutilmente servizi di gestione verso reti non fidate. Il bollettino descrive un vettore dalla rete adiacente, quindi la vulnerabilità non equivale automaticamente a una compromissione remota da qualunque punto di Internet, ma lasciare il dispositivo senza patch mantiene aperto un rischio evitabile.
5. Dopo l’aggiornamento fai una verifica finale
- Riapri l’app Tapo e controlla che la build sia cambiata.
- Verifica live view, registrazione, notifiche e accesso remoto.
- Controlla che non siano comparsi utenti, condivisioni o impostazioni inattese.
- Aggiorna anche l’app Tapo se è disponibile una nuova versione.
- Se il dispositivo continua a riavviarsi o non completa l’update, non ripetere reset di fabbrica in sequenza: raccogli versione e log disponibili e contatta il supporto.
Cosa evitare
- Non installare firmware destinati a un’altra revisione hardware.
- Non usare file provenienti da forum o repository non ufficiali.
- Non considerare vulnerabile ogni modello Tapo solo perché appartiene alla stessa famiglia.
- Non fare un reset di fabbrica al posto dell’aggiornamento: il reset non corregge il codice vulnerabile.
- Non ignorare la patch soltanto perché la videocamera sembra funzionare normalmente.
La risposta rapida
Tapo C120 V1 va portata almeno a 1.9.3 Build 260521; Tapo C200 V5 almeno a V5_1.4.6 Build 260709 Rel.27675n, oppure a una release successiva ufficiale per la stessa revisione e regione. Verifica prima l’hardware esatto, aggiorna dal canale TP-Link e controlla la build dopo il riavvio.
Riferimento ufficiale: Security Advisory TP-Link per CVE-2026-15315 e CVE-2026-15316.