TP-Link разкри три критични уязвимости за инжектиране на команди, засягащи рутерите Archer BE800 V1, Archer BE3600 V1 и Archer AX75 V1.

Пропуските в сигурността могат да позволят на атакуващи в близост да изпълняват произволни команди с root привилегии, което потенциално може да доведе до пълно компрометиране на устройството и атаки срещу други устройства, свързани към локалната мрежа.

Рекомендацията за сигурност, последно обновена на 24 август 2026 г., проследява тези проблеми под идентификаторите CVE-2026-9254, CVE-2026-16348 и CVE-2026-78541. TP-Link пусна обновявания на фърмуера за всички засегнати продукти и настоятелно призовава потребителите да ги инсталират незабавно.

CVE-2026-9254 е уязвимост за инжектиране на команди в операционната система без необходимост от удостоверяване, намираща се във функцията за родителски контрол на устройствата Archer BE800 V1, Archer BE3600 V1 и Archer AX75 V1.

Уязвимостта произтича от недостатъчно филтриране и неутрализиране на специални символи в определени параметри. Атакуващ, позициониран в локалната мрежа, може да експлоатира този пропуск, без да се вписва в рутера. Успешното експлоатиране позволява инжектиране и изпълнение на произволни системни команди като потребител „root“, давайки на атакуващия най-високото ниво на привилегии на устройството. Този проблем има CVSS v4.0 оценка от 8.7 и е оценен с висока степен на опасност.

Вторият проблем, CVE-2026-16348, засяга функционалността за VPN връзка на рутерите Archer BE800 V1. Това е уязвимост за инжектиране на команди след успешно удостоверяване, която изисква административен достъп. Атакуващият може да инжектира метасимволи на обвивката (shell metacharacters) през VPN връзка и да изпълнява команди с root привилегии. Успешна атака би могла да позволи на злонамерените субекти да установят постоянни задни врати (backdoors), да откраднат идентификационни данни, да извършат разузнаване на локалната мрежа и да използват компрометирания рутер за насочване към други свързани системи. CVE-2026-16348 има CVSS v4.0 оценка 8.5.

Третата уязвимост, CVE-2026-78541, е съхранена (stored) уязвимост за инжектиране на команди в модула за родителски контрол на рутерите Archer BE3600 V1. Удостоверен атакуващ с администраторски достъп може да създаде специално изготвено име на профил, съдържащо метасимволи на обвивката. Злонамереният код се съхранява на устройството и се обработва по-късно, когато рутерът генерира своя ежедневен облачен отчет, което води до изпълнение на произволни команди.

Потребителите трябва да изтеглят най-новия фърмуер от регионалните страници за поддръжка на TP-Link, да потвърдят инсталираната хардуерна версия преди обновяването и да заменят администраторските пароли по подразбиране. Организациите трябва също така да ограничат администрирането на рутера само до доверени устройства, да изключат ненужните услуги за отдалечено управление и да наблюдават мрежовите дневници за неочаквани конфигурационни промени или изходящ трафик.