セキュリティアドバイザリ: Archer AX20 Webインターフェースにおける認証不要のオープンリダイレクトの脆弱性(CVE-2026-10562)
脆弱性および影響の説明:
CVE-2026-10562
Archer AX20 V2において、Webインターフェース内でユーザーが入力したURLの検証が不適切であることに起因する、未認証のURLリダイレクト脆弱性が確認されました。未認証の攻撃者は、URLエンコードされたパストラバーサルシーケンスを含むURLを細工できる可能性があります。
これらの入力が組み込みWebサーバーによって処理されると、デバイスがHTTP 3xxリダイレクトで、攻撃者が管理する外部ドメインへ誘導する可能性があります。
CVSS v4.0スコア:5.9 / Medium
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N
影響を受ける製品/バージョンおよび修正:
|
製品モデル |
ハードウェアバージョン |
修正済みファームウェアバージョン |
|
Archer AX20 |
V2 |
V2_260527 |
推奨事項:
影響を受けるデバイスをお使いのお客様には、以下の対応を強く推奨します。
- 影響を受けるデバイスを、本脆弱性が修正された最新のファームウェアバージョンへアップデートしてください。
免責事項:
本アドバイザリは情報提供のみを目的としており、予告なく変更される場合があります。本情報は、いかなる種類の保証も伴わず「現状有姿」で提供されます。TP-Linkは、お客様に対し、利用可能なファームウェアアップデートを速やかに適用すること、または本アドバイザリに記載された回避策を実施することを推奨します。記載されたアップデートまたは対策が実施されていないデバイス/システムは脆弱な状態のままとなる可能性があり、TP-Linkは、かかるアップデートの実施を怠ったことに起因して発生した損害または損失について、一切の責任を負いません。
Looking For More
このFAQは役に立ちましたか?
サイトの利便性向上にご協力ください。
TP-Link Community
Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.