Уведомление о безопасности: Множественные уязвимости внедрения команд в продуктах Archer (CVE-2026-9254, CVE-2026-16348, CVE-2026-78541)
Описание уязвимостей и их последствий:
Множественные уязвимости внедрения команд были выявлены в TP-Link Archer BE800 v1, Archer BE3600 v1 и Archer AX75 v1.
CVE-2026-9254: Уязвимость внедрения команд в родительском контроле нескольких устройств Archer
Уязвимость внедрения команд операционной системы без аутентификации существует в функциональности родительского контроля TP-Link Archer BE800 V1, BE3600 V1 и AX75 V1 из-за ненадлежащей фильтрации и нейтрализации специальных символов в определённых параметрах. Злоумышленник в локальной сети может внедрить произвольные команды и выполнить их с правами root.
Успешная эксплуатация может привести к полной компрометации устройства и повлиять на конфиденциальность, целостность и доступность затронутого устройства и сетевого трафика.
Оценка CVSS v4.0: 8.7 / Высокий
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
CVE-2026-16348: Уязвимость внедрения команд в VPN-подключении Archer BE800
Уязвимость внедрения команд с аутентификацией в TP-Link Archer BE800 V1 позволяет злоумышленнику с административным доступом выполнять произвольные системные команды с правами root путём внедрения метасимволов оболочки через VPN-подключение.
Успешная эксплуатация может позволить создание постоянных бэкдоров, кражу учётных данных, разведку в локальной сети и атаки на подключённые устройства с использованием маршрутизатора.
Оценка CVSS v4.0: 8.5 / Высокий
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
CVE-2026-78541: Уязвимость внедрения сохраняемых команд в родительском контроле Archer BE3600
Уязвимость внедрения сохраняемых команд операционной системы существует в модуле родительского контроля TP-Link Archer BE3600 V1. Аутентифицированный злоумышленник из соседней сети с административным доступом может сохранить сформированное имя профиля, содержащее метасимволы оболочки, которое впоследствии небезопасно обрабатывается при ежедневной генерации облачных отчётов, что может привести к выполнению произвольных команд.
Успешная эксплуатация может позволить выполнение команд на затронутом устройстве с потенциальным влиянием на конфиденциальность, целостность и доступность устройства.
Оценка CVSS v4.0: 8.5 / Высокий
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Затронутые продукты/версии и исправления:
|
Продукт |
Версия аппаратного обеспечения |
Исправленная прошивка |
CVE |
|
Archer BE800 |
V1 |
1.4.2 Build 260708 |
CVE-2026-9254; CVE-2026-16348 |
|
Archer BE3600 |
V1 |
1.2.6 Build 20260617 |
CVE-2026-9254; CVE-2026-78541 |
|
Archer AX75 |
V1 |
1.1.6 Build 260716 |
CVE-2026-9254 |
Рекомендации:
Мы настоятельно рекомендуем пользователям затронутых устройств предпринять следующие действия:
- Следуйте инструкциям для обновления до последней версии прошивки, чтобы устранить уязвимости:
EN: Загрузка для Archer BE800 | TP-Link
Загрузка для Archer BE3600 | TP-Link
Загрузка для Archer AX75 | TP-Link
US: Загрузка для Archer BE800 | TP-Link
Загрузка для Archer BE3600 | TP-Link
Загрузка для Archer AX75 | TP-Link
KR: Загрузка для Archer BE3600 | TP-Link Южная Корея
Отказ от ответственности:
Настоящее уведомление предоставлено исключительно в информационных целях и может быть изменено без предварительного уведомления. Информация предоставляется «как есть» без каких-либо гарантий. TP-Link рекомендует клиентам незамедлительно установить доступные обновления прошивки или применить описанные в данном уведомлении обходные меры. Устройства/системы, не обновлённые или не защищённые описанным образом, могут оставаться уязвимыми, и TP-Link снимает с себя любую ответственность за любые убытки или ущерб, возникшие в результате невыполнения таких обновлений.
Ищете больше информации?
Полезен ли этот FAQ?
Ваши отзывы помогают улучшить этот сайт.
TP-Link Community
Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.
From United States?
Получайте информацию о продуктах, событиях и услугах для вашего региона.