Уведомление о безопасности: Множественные уязвимости в TP-Link TL-WR841N (CVE-2026-76649, CVE-2026-76650 и CVE-2026-76651)
Описание уязвимостей и их последствий:
Множественные уязвимости были выявлены в TL-841N v14.
CVE-2026-76649: Разыменование нулевого указателя до аутентификации при обработке SOAP-запросов действий UPnP
Уязвимость разыменования нулевого указателя существует в службе UPnP при обработке SOAP-запросов действий. Специально сформированный SOAP-запрос действия, содержащий неожиданное XML-содержимое, может вызвать аварийное завершение демона UPnP.
Успешная эксплуатация может привести к состоянию отказа в обслуживании, влияющему на функциональность UPnP до перезапуска службы или перезагрузки устройства.
CVE-2026-76650: Разыменование нулевого указателя до аутентификации при обработке запросов состояния переменных SOAP UPnP
Уязвимость разыменования нулевого указателя существует в службе UPnP при обработке запросов состояния переменных SOAP. Специально сформированный SOAP-запрос может вызвать аварийное завершение или нестабильность процесса, обслуживающего службу UPnP.
Успешная эксплуатация может привести к состоянию отказа в обслуживании, влияющему на обнаружение UPnP, запросы состояния или связанные функции управления до перезапуска затронутого процесса или перезагрузки устройства.
CVE-2026-76649 и CVE-2026-76650 имеют одинаковые оценки CVSS:
Оценка CVSS v4.0: 5.3 / Средний
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
CVE-2026-76651: Переполнение буфера границы multipart до аутентификации в HTTP-службе
Уязвимость переполнения буфера существует во встроенной HTTP-службе при обработке multipart/form-data-запросов. Недостаточная проверка контролируемого злоумышленником параметра границы может позволить удалённому неаутентифицированному злоумышленнику отправить специально сформированный запрос, который повреждает память, перезаписывая данные за пределами внутреннего буфера.
Успешная эксплуатация может привести к изменению или повреждению памяти процесса, что потенциально может вызвать неопределённое поведение приложения. Выполнение произвольного кода, раскрытие информации и состояния отказа в обслуживании не были продемонстрированы.
Оценка CVSS v4.0: 5.3 / Средний
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Затронутые продукты/версии и исправления:
|
Продукт |
Исправленная прошивка |
|
TL-WR841N(US)_V14 |
4.19 Build 260820 Rel.33478 |
|
TL-WR841N(EU)_V14 |
4.19 Build 260821 Rel.56588 |
Рекомендации:
Мы настоятельно рекомендуем пользователям затронутых устройств предпринять следующие действия:
- Следуйте инструкциям для обновления до последней версии прошивки, чтобы устранить уязвимости:
US: Загрузка для TL-WR841N | TP-Link
EN: Загрузка для TL-WR841N | TP-Link
Отказ от ответственности:
Настоящее уведомление предоставлено исключительно в информационных целях и может быть изменено без предварительного уведомления. Информация предоставляется «как есть» без каких-либо гарантий. TP-Link рекомендует клиентам незамедлительно установить доступные обновления прошивки или применить описанные в данном уведомлении обходные меры. Устройства/системы, не обновлённые или не защищённые описанным образом, могут оставаться уязвимыми, и TP-Link снимает с себя любую ответственность за любые убытки или ущерб, возникшие в результате невыполнения таких обновлений.
Ищете больше информации?
Полезен ли этот FAQ?
Ваши отзывы помогают улучшить этот сайт.
TP-Link Community
Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.
From United States?
Получайте информацию о продуктах, событиях и услугах для вашего региона.