
TP-Link закрыла три уязвимости класса command injection в домашних роутерах Archer BE800, BE3600 и AX75. Все три позволяют выполнить произвольные системные команды с правами root, все они оценены как High — 8,7 и 8,5 балла по CVSS 4.0. Бюллетень производителя обновлен 24 августа 2026 года.
Если нужно закрыть вопрос прямо сейчас: откройте веб-интерфейс роутера или приложение Tether и запустите обновление прошивки. Целевые сборки — 1.4.2 Build 260708 для BE800, 1.2.6 Build 20260617 для BE3600 и 1.1.6 Build 260716 для AX75. Все они для аппаратной ревизии V1, ее стоит сверить до обновления. Если облако новую версию еще не предлагает, файл есть на странице поддержки TP-Link. Остальные шаги — в разделе ниже.
Общее у всех трех — одна и та же ошибка: пользовательский ввод попадает в системный вызов без экранирования специальных символов. В классификации CWE это CWE-78, внедрение команд ОС. Разница в том, откуда приходит ввод и нужна ли атакующему авторизация.
Что именно нашли
CVE
Механизм
Устройства
Нужна авторизация
CVSS 4.0
CVE-2026-9254
Внедрение команд в функции родительского контроля
Archer BE800 V1, BE3600 V1, AX75 V1
Нет
8,7
CVE-2026-16348
Внедрение команд через настройку VPN-подключения
Archer BE800 V1
Да, права администратора
8,5
CVE-2026-78541
Хранимое внедрение команд через имя профиля родительского контроля
Archer BE3600 V1
Да, права администратора
8,5
Все три уязвимости зарегистрированы самой TP-Link как CNA, так как компания входит в число организаций, которым разрешено присваивать идентификаторы CVE для собственных продуктов. В записях указаны авторы находок:
-
CVE-2026-9254 нашли Sean Lagan (UploadSecurity), Sungmin Kang (JeroScope), и Sergio Medeiros (grumpz);
-
CVE-2026-16348 — Sean Lagan (UploadSecurity);
-
CVE-2026-78541 — Sungmin Kang (JeroScope).

Снижаем цены на выделенные серверы в реальном времени
Успейте арендовать со скидкой до 35%, пока лот не ушел другому.
Подробнее →
Откуда идет атака
Векторы CVSS у всех трех уязвимостей начинаются с AV:A — Adjacent Network. Это означает, что атакующему нужен доступ к тому же сетевому сегменту, что и у роутера: проводная сеть, домашний Wi-Fi или гостевая сеть, если она не изолирована на уровне L2.
Полный вектор самой серьезной из трех, CVE-2026-9254:
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Разберем по компонентам:
-
AV:A / AC:L / AT:N— атака из смежной сети, без специальных условий и необходимости выигрывать состояние гонки; -
PR:N / UI:N— авторизация и участие пользователя не нужны. Достаточно отправить запрос на веб-интерфейс роутера; -
VC:H / VI:H / VA:H— полная компрометация самого устройства. Конфиденциальность, целостность и доступность затронуты максимально; -
SC:L / SI:L / SA:L— влияние на «последующие системы», то есть на подключенные устройства, оценено как низкое.
Векторы двух других уязвимостей отличаются от этого ровно одним компонентом — PR:Hвместо PR:N: нужны права администратора. Именно это и дает разницу в 0,2 балла между 8,7 и 8,5.
Практический вывод
Массового сканирования из интернета по этим CVE ждать не стоит — при штатных настройках веб-интерфейс роутера снаружи недоступен. Опасные сценарии тут иные: скомпрометированное IoT-устройство в той же сети, ноутбук с уязвимостью, гость в гостевом Wi-Fi без изоляции клиентов — или включенное удаленное управление, которое переводит уязвимость из «смежной сети» в интернет-доступную.
Отдельно стоит отметить консервативность оценки SC:L/SI:L/SA:L. Роутер с root-доступом видит весь проходящий трафик, управляет DNS и может незаметно перенаправлять запросы — сама TP-Link в описании упоминает разведку локальной сети и атаки на подключенные устройства. По формальной методике CVSS 4.0 это укладывается в Low, но в реальной модели угроз влияние на «последующие системы» может оказаться куда серьезнее.
Самая любопытная из трех уязвимостей — хранимая
CVE-2026-9254 и CVE-2026-16348 работают по классической схеме: запрос уходит на устройство и команда сразу выполняется. CVE-2026-78541 устроена иначе. Атакующий с правами администратора создает в родительском контроле профиль, в имени которого спрятаны shell-метасимволы. Ввод сохраняется в конфигурации и ничего не делает. Команда выполняется позже, когда роутер формирует ежедневный отчет для облачного сервиса и обрабатывает сохраненное имя профиля небезопасным образом.
Отсюда три следствия, о которых стоит помнить при разборе инцидента.
-
Момент атаки и момент исполнения разнесены во времени. В логах создание профиля и подозрительная активность роутера окажутся в разных сутках, так что их связь между собой может быть неочевидной.
-
Триггером выступает штатная облачная функция. Отключение или недоступность облачного сервиса меняет поведение полезной нагрузки, а ее включение — «оживляет» ее.
-
Полезная нагрузка живет в конфигурации. Сброс к заводским настройкам с последующим восстановлением сохраненного бэкапа может вернуть зараженный профиль обратно.
О прошивках и дальнейших действиях
Прошивки с исправлениями уже выпущены для всех затронутых моделей.
Модель
Аппаратная ревизия
Исправленная прошивка
Archer BE800
V1
1.4.2 Build 260708
Archer BE3600
V1
1.2.6 Build 20260617
Archer AX75
V1
1.1.6 Build 260716
-
Сверьте аппаратную ревизию до обновления. Уязвимости заявлены для ревизии V1 и прошивка от другой ревизии на устройство не встанет либо выведет его из строя.
-
Скачайте прошивку. Самый быстрый путь — штатное обновление в веб-интерфейсе или через TP-Link Tether: свежие сборки выкладывают в облачный канал оперативно, и ставятся они в пару нажатий. Если облако все же не предлагает новую версию, скачайте файл вручную с официальных источников TP-Link.
-
Проверяйте номер сборки после установки посимвольно. У BE3600 исправленная версия помечена как Build 20260617 — восьмизначным числом, тогда как у BE800 и AX75 это шестизначные 260708 и 260716.
-
Смените пароль администратора. Две из трех уязвимостей требуют административного доступа. Частый способ его получить — заводской или переиспользованный пароль.
-
Отключите удаленное управление, если оно не нужно. Это тот переключатель, который может превратить уязвимость смежной сети в уязвимость, доступную из интернета.
-
Наведите порядок в списке устройств сети. Важно знать, что подключено к роутеру прямо сейчас и что это за устройства: непонятный клиент в списке — это либо забытый гаджет, либо чужая точка входа. Стоит пройтись по таблице клиентов, назвать знакомые устройства понятными именами и закрепить за ними адреса — тогда новое имя в списке сразу бросается в глаза.
-
Изолируйте гостевую сеть и IoT. Клиентская изоляция и отдельный VLAN сокращают круг устройств, из которых можно дотянуться до веб-интерфейса роутера.
-
Проверьте профили родительского контроля и настройки VPN. Странные имена профилей со спецсимволами (
;, |, `, $() и незнакомые VPN-подключения — прямой повод для более глубокого разбора.
Почему это касается и компаний
Archer — потребительская линейка, и в корпоративной инфраструктуре ее формально быть не должно. Однако на практике эти же модели могут стоять в небольших офисах, переговорных, на складах и в квартирах сотрудников, работающих удаленно.
Для атакующего роутер сотрудника с root-доступом — это позиция для перехвата и подмены трафика перед любым корпоративным VPN-туннелем, площадка для DNS-спуфинга и точка постоянного присутствия, которая не попадает ни в один корпоративный сканер уязвимостей и не видна EDR-агенту на ноутбуке.
Антон Дятлов
Инженер по информационной безопасности
Отдельная рекомендация командам ИБ — сформировать памятку для сотрудников на удаленном и гибридном форматах работы. Несколько правил, которые закрывают большинство бытовых сценариев компрометации:
не подключаться к незнакомым и общедоступным Wi-Fi-сетям (в кафе, отелях, коворкингах и аэропортах);
не подключать к рабочей машине чужие USB-накопители и модемы;
не передавать рабочие данные через сайты без HTTPS и по возможности не заходить на них;
держать включенными антивирус и штатные средства защиты рабочей станции;
к внутренним системам компании подключаться только через корпоративный канал защищенного удаленного доступа, который развернул и настроил работодатель.

ТехноДень — 8 октября
Флагманская конференция про технологии и бизнес. 20+ докладов, воркшопов и дискуссий, 20 интерактивных стендов, мерч и афтепати. Участие бесплатное: нужна только регистрация.
Зарегистрироваться →
Источник: habr.com