Click to skip the navigation bar

Уведомление о безопасности: Множественные уязвимости в сетевых продуктах TP-Link, управляемых интернет-провайдерами (CVE-2025-30237 – CVE-2025-30241)

Советы по безопасности
Последнее обновление:августа 11, 2026

Обзор

В сетевых продуктах TP-Link Aginet выявлены множественные уязвимости в области безопасности. Эти проблемы возникают из-за ненадлежащего применения авторизации, небезопасной обработки конфиденциальных данных, небезопасной обработки символических ссылок и недостаточной проверки входных данных.

Для эксплуатации этих уязвимостей требуется сетевой доступ, а в некоторых случаях — действительные учетные данные пользователя для интерфейса управления устройством.

Описание уязвимостей и их влияние:

CVE-2025-30237: Обход аутентификации через нарушение контроля доступа в веб-сервере

Затронутые устройства содержат недостаток в веб-интерфейсе управления, где проверки аутентификации не применяются последовательно на определенных конечных точках. Злоумышленник может отправить специально сформированные запросы для обхода аутентификации и прямого вызова привилегированных функций без действительных учетных данных. Эта проблема возникает из-за ненадлежащего применения механизмов контроля доступа к критическим операциям.

Успешная эксплуатация может позволить неаутентифицированному злоумышленнику выполнять привилегированные операции и получить полный контроль над устройством.

Оценка CVSS v4.0: 8.7 / Высокий

CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVE-2025-30238: Повышение привилегий через ненадлежащую авторизацию в управлении пользователями

Недостаточная проверка авторизации позволяет аутентифицированным пользователям с низкими привилегиями выполнять операции с более высокими привилегиями.

Злоумышленник может выполнять административные действия, такие как создание привилегированных учетных записей или изменение критических параметров конфигурации.

Оценка CVSS v4.0: 8.6 / Высокий

CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVE-2025-30239: Раскрытие конфиденциальных данных из-за жестко закодированных криптографических ключей

Использование жестко закодированных криптографических ключей, встроенных в прошивку для защиты конфиденциальных данных конфигурации, может позволить злоумышленнику, имеющему доступ к хранилищу устройства, восстановить ключи и расшифровать сохраненные данные.

Успешная эксплуатация может позволить получить доступ к расшифрованным конфиденциальным данным конфигурации, включая учетные данные и информацию, связанную с услугами.

Оценка CVSS v4.0: 8.5 / Высокий

CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

CVE-2025-30240: Произвольное чтение файлов через ненадлежащую обработку символических ссылок в пути доступа USB HTTPS

Затронутые устройства не проверяют должным образом символические ссылки, созданные на внешних USB-накопителях. Разместив специально сформированную символическую ссылку на поддерживаемом носителе, злоумышленник может заставить систему разрешить эту ссылку.

Успешная эксплуатация может позволить несанкционированное чтение конфиденциальных файлов в файловой системе устройства.

Оценка CVSS v4.0: 5.1 / Средний

CVSS:4.0/AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

CVE-2025-30241: Внедрение команд операционной системы в веб-интерфейсе

Некоторые компоненты веб-интерфейса не проверяют и не очищают должным образом вводимые пользователем данные перед передачей их функциям выполнения системных команд. Аутентифицированный смежный злоумышленник может внедрить специально сформированные данные для выполнения произвольных команд операционной системы с повышенными привилегиями.

Успешная эксплуатация может позволить выполнение произвольных системных команд, что потенциально может привести к полной компрометации устройства.

Оценка CVSS v4.0: 8.6 / Высокий

CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Затронутые продукты/версии и исправления:

Затронутые устройства включают специализированные варианты для интернет-провайдеров (ISP), например региональные или операторские версии, которые развертываются и управляются поставщиками услуг. В таблице ниже приведены общедоступные версии для конкретных стран.

Серия продуктов

Модель

CVE-2025-30237

CVE-2025-30238

CVE-2025-30239

CVE-2025-30240

CVE-2025-30241

Исправленная версия

Mesh:
Серия HB

HB810(US2) V1.0/1.6/2.0/2.6

X

X

X

X

X

0.9.0 3.2.2 v6095.0 Build 260717 Rel.67188n

 

Примечания:

  • Прошивка распространяется через механизмы обновления, управляемые интернет-провайдерами (ISP).
  • Детальная применимость на уровне SKU варьируется в зависимости от развертывания ISP и не публикуется в открытом доступе.
  • Символ «X» указывает на то, что модель включает варианты, затронутые соответствующими уязвимостями. Применимость основана на общем анализе моделей, так как варианты для конкретных ISP могут отличаться.

Рекомендации:

Для затронутых устройств, работающих под управлением прошивки, управляемой ISP, мероприятия по устранению будут координироваться через соответствующих интернет-провайдеров (ISP).

Обновленная прошивка может доставляться автоматически или быть доступна через поддерживаемые механизмы обновления устройств, такие как интерфейс управления устройством или связанные приложения управления, в зависимости от метода развертывания ISP.

Конечным пользователям следует проверить интерфейс управления своим устройством или соответствующее приложение управления, чтобы определить, доступно ли обновление прошивки. Если обновление недоступно или если им требуется дополнительная информация о доступности обновления, им следует обратиться к своему интернет-провайдеру за помощью.

Образы прошивок для затронутых вариантов, специфичных для ISP, могут быть недоступны для прямой загрузки в открытом доступе.

Отказ от ответственности:

Настоящее уведомление предоставлено исключительно в информационных целях и может быть изменено без предварительного уведомления. Информация предоставляется «как есть» без каких-либо гарантий. TP-Link рекомендует клиентам незамедлительно применять доступные обновления прошивки или внедрять задокументированные обходные решения, как указано в данном уведомлении. Устройства/системы, которые не обновлены или не защищены описанным образом, могут оставаться уязвимыми, и TP-Link снимает с себя любую ответственность за любые убытки или потери, возникшие в результате невыполнения таких обновлений.

Часто задаваемые вопросы по теме

Ищете больше информации?

Полезен ли этот FAQ?

Ваши отзывы помогают улучшить этот сайт.

Community

TP-Link Community

Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.

Visit the Community >