TP-Link выпустила исправления прошивок для трех моделей роутеров Archer - BE800 V1, BE3600 V1 и AX75 V1. В этих устройствах обнаружены множественные уязвимости внедрения команд, которые позволяют атакующему выполнять произвольные команды операционной системы с правами root. Учитывая, что роутер выступает сетевым шлюзом, такой уровень доступа открывает возможность полного контроля над устройством и всем проходящим через него трафиком.
Детали уязвимостей
Наиболее серьезная проблема, получившая идентификатор CVE-2026-9254, затрагивает функцию родительского контроля во всех трех моделях. Уязвимость не требует аутентификации, но для ее эксплуатации атакующий должен находиться в той же локальной сети, что и роутер. Причина - недостаточная фильтрация и нейтрализация специальных символов в определенных параметрах. Через вредоносный ввод с shell-метасимволами можно подменить команду, которую роутер выполнит с максимальными привилегиями. По шкале CVSS v4.0 эта уязвимость оценивается в 8,7 балла.
Вторая уязвимость, CVE-2026-16348, обнаружена в функции VPN-подключения роутера Archer BE800 V1. Здесь уже требуется доступ к административной панели устройства. Злоумышленник с такими правами может внедрить shell-метасимволы через параметры VPN-соединения и добиться выполнения команд с root-правами. TP-Link предупреждает, что успешная эксплуатация способна привести к созданию постоянного бэкдора, краже учетных данных, сбору информации о локальной сети и использованию роутера для атак на подключенные устройства. CVSS v4.0 для этой проблемы - 8,5 балла.
Третья уязвимость, CVE-2026-78541, относится только к Archer BE3600 V1 и также связана с родительским контролем. Это хранимая инъекция команд: аутентифицированный атакующий с правами администратора может создать имя профиля, содержащее shell-метасимволы. Введенные данные сохраняются на устройстве, а выполняются позже, когда роутер обрабатывает профиль при ежедневной генерации облачного отчета. Такая задержка затрудняет обнаружение атаки, поскольку вредоносная команда срабатывает не сразу после отправки, а спустя время. Оценка CVSS v4.0 также составляет 8,5 балла.
Последствия компрометации роутера с root-правами выходят далеко за пределы одного устройства. Через роутер проходит трафик всех подключенных клиентов, поэтому атакующий может изменить конфигурацию, перенаправлять сетевые запросы, подменять DNS-настройки, внедрять постоянные вредоносные компоненты или использовать роутер как точку опоры для атак на внутренние системы. Внедрение команд в данном случае - это не просто отдельный баг, а возможность получить полный контроль над сетевым периметром.
TP-Link уже опубликовала обновленные версии прошивок. Для Archer BE800 V1 это версия 1.4.2 Build 260708, закрывающая CVE-2026-9254 и CVE-2026-16348. Archer BE3600 V1 получает прошивку 1.2.6 Build 20260617 с исправлениями CVE-2026-9254 и CVE-2026-78541. Archer AX75 V1 обновляется до версии 1.1.6 Build 260716, которая устраняет CVE-2026-9254. Владельцам затронутых устройств следует как можно быстрее установить доступные обновления, ограничить доступ к административному интерфейсу только доверенными локальными узлами, проверить профили родительского контроля и настройки VPN на предмет несанкционированных изменений, а при подозрении на компрометацию сменить учетные данные администратора.
Уязвимости в потребительских роутерах традиционно остаются привлекательной целью для атак, поскольку устройства редко получают своевременные обновления и часто работают с заводскими настройками. Внедрение команд в функциях, которые пользователи обычно не рассматривают как критичные - родительский контроль и VPN, - показывает, что любой компонент прошивки может стать вектором атаки. Даже при условии, что большинство проблем требуют доступа в локальную сеть или прав администратора, наличие неаутентифицированной уязвимости в родительском контроле серьезно повышает риски для домашних и малых офисных сетей. Приоритетное обновление прошивок в данном случае - не рекомендация, а необходимое условие для сохранения контроля над собственной инфраструктурой.
Ссылки