Бюллетень безопасности: множественные уязвимости в TP-Link Archer MR600 и TL-MR6400 (CVE-2026-76652 и CVE-2026-76653)
Описание уязвимостей и их последствий:
TP-Link выявил две уязвимости, затрагивающие загрузку файлов и управление конфигурацией VPN в Archer MR600 и TL-MR6400 v8.
CVE-2026-76652: Уязвимость обхода каталога с аутентификацией в функциональности загрузки файлов
Выявлена уязвимость обхода каталога с аутентификацией в функциональности загрузки файлов. Из-за недостаточной проверки предоставляемой пользователем информации о файле аутентифицированный удалённый злоумышленник с доступом к затронутой функциональности загрузки может загрузить специально сформированный файл и вызвать его запись за пределы предполагаемого каталога.
Успешная эксплуатация может позволить аутентифицированному удалённому злоумышленнику записывать файлы в непредусмотренные места, потенциально перезаписывая или изменяя файлы, доступные затронутой службе; выполнение произвольного кода продемонстрировано не было.
Оценка CVSS v4.0: 4.8 / Средний
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
CVE-2026-76653: Отсутствие аутентификации в управлении конфигурацией VPN
Выявлена уязвимость отсутствия аутентификации в управлении конфигурацией VPN из-за ненадлежащего контроля доступа; удалённый неаутентифицированный злоумышленник может получить доступ и изменить информацию о конфигурации VPN без действительных учётных данных.
Успешная эксплуатация может позволить удалённому неаутентифицированному злоумышленнику раскрыть и изменить информацию о конфигурации VPN.
Оценка CVSS v4.0: 5.3 / Средний
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Затронутые продукты/версии и исправления:
|
Затронутый продукт |
Версия аппаратного обеспечения |
CVE |
Исправленная версия |
|
TL-MR6400 |
V8 |
CVE-2026-76652 CVE-2026-76653 |
1.5.0 0.9.1 v0001.0 Build 260610 Rel.67978n |
|
Archer MR600 |
V2 |
CVE-2026-76652 CVE-2026-76653 |
MR600(EU)_V2_1.12.0 Build 2600826 |
|
Archer MR600 |
V3 |
CVE-2026-76652 CVE-2026-76653 |
MR600(EU)_V3_1.4.0 Build 260827 |
|
Archer MR600 |
V5 |
CVE-2026-76652 |
MR600(EU)_V5_1.9.0 Build 260805 |
Рекомендации:
Мы настоятельно рекомендуем пользователям затронутых устройств предпринять следующие действия:
- Следуйте инструкциям для обновления до последней версии прошивки, чтобы устранить уязвимости:
EN: Загрузка для Archer MR600 | TP-Link
Загрузка для TL-MR6400 | TP-Link
Примечание: Archer MR600 и TL-MR6400 не продаются в США.
Отказ от ответственности:
Настоящее уведомление предоставлено исключительно в информационных целях и может быть изменено без предварительного уведомления. Информация предоставляется «как есть» без каких-либо гарантий. TP-Link рекомендует клиентам незамедлительно установить доступные обновления прошивки или применить описанные в данном уведомлении обходные меры. Устройства/системы, не обновлённые или не защищённые описанным образом, могут оставаться уязвимыми, и TP-Link снимает с себя любую ответственность за любые убытки или ущерб, возникшие в результате невыполнения таких обновлений.
Ищете больше информации?
Полезен ли этот FAQ?
Ваши отзывы помогают улучшить этот сайт.
TP-Link Community
Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.
From United States?
Получайте информацию о продуктах, событиях и услугах для вашего региона.