TP-Link закрыла три уязвимости класса command injection в домашних роутерах Archer BE800, BE3600 и AX75. Все три позволяют выполнить произвольные системные команды с правами root, все они оценены как High — 8,7 и 8,5 балла по CVSS 4.0. Бюллетень производителя обновлен 24 августа 2026 года.
Если нужно закрыть вопрос прямо сейчас: откройте веб-интерфейс роутера или приложение Tether и запустите обновление прошивки. Целевые сборки — 1.4.2 Build 260708 для BE800, 1.2.6 Build 20260617 для BE3600 и 1.1.6 Build 260716 для AX75. Все они для аппаратной ревизии V1, ее стоит сверить до обновления. Если облако новую версию еще не предлагает, файл есть на странице поддержки TP-Link. Остальные шаги — в разделе ниже.
Общее у всех трех — одна и та же ошибка: пользовательский ввод попадает в системный вызов без экранирования специальных символов. В классификации CWE это CWE-78, внедрение команд ОС. Разница в том, откуда приходит ввод и нужна ли атакующему авторизация.
Что именно нашли
| CVE | Механизм | Устройства | Нужна авторизация | CVSS 4.0 |
| CVE-2026-9254 | Внедрение команд в функции родительского контроля | Archer BE800 V1, BE3600 V1, AX75 V1 | Нет | 8,7 |
| CVE-2026-16348 | Внедрение команд через настройку VPN-подключения | Archer BE800 V1 | Да, права администратора | 8,5 |
| CVE-2026-78541 | Хранимое внедрение команд через имя профиля родительского контроля | Archer BE3600 V1 | Да, права администратора | 8,5 |
Все три уязвимости зарегистрированы самой TP-Link как CNA, так как компания входит в число организаций, которым разрешено присваивать идентификаторы CVE для собственных продуктов. В записях указаны авторы находок:
- CVE-2026-9254 нашли Sean Lagan (UploadSecurity), Sungmin Kang (JeroScope), и Sergio Medeiros (grumpz);
- CVE-2026-16348 — Sean Lagan (UploadSecurity);
- CVE-2026-78541 — Sungmin Kang (JeroScope).
Откуда идет атака
Векторы CVSS у всех трех уязвимостей начинаются с AV:A — Adjacent Network. Это означает, что атакующему нужен доступ к тому же сетевому сегменту, что и у роутера: проводная сеть, домашний Wi-Fi или гостевая сеть, если она не изолирована на уровне L2.
Полный вектор самой серьезной из трех, CVE-2026-9254:
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Разберем по компонентам:
AV:A / AC:L / AT:N— атака из смежной сети, без специальных условий и необходимости выигрывать состояние гонки;PR:N / UI:N— авторизация и участие пользователя не нужны. Достаточно отправить запрос на веб-интерфейс роутера;VC:H / VI:H / VA:H— полная компрометация самого устройства. Конфиденциальность, целостность и доступность затронуты максимально;SC:L / SI:L / SA:L— влияние на «последующие системы», то есть на подключенные устройства, оценено как низкое.
Векторы двух других уязвимостей отличаются от этого ровно одним компонентом — PR:H вместо PR:N: нужны права администратора. Именно это и дает разницу в 0,2 балла между 8,7 и 8,5.
Практический вывод
Массового сканирования из интернета по этим CVE ждать не стоит — при штатных настройках веб-интерфейс роутера снаружи недоступен. Опасные сценарии тут иные: скомпрометированное IoT-устройство в той же сети, ноутбук с уязвимостью, гость в гостевом Wi-Fi без изоляции клиентов — или включенное удаленное управление, которое переводит уязвимость из «смежной сети» в интернет-доступную.
Отдельно стоит отметить консервативность оценки SC:L/SI:L/SA:L. Роутер с root-доступом видит весь проходящий трафик, управляет DNS и может незаметно перенаправлять запросы — сама TP-Link в описании упоминает разведку локальной сети и атаки на подключенные устройства. По формальной методике CVSS 4.0 это укладывается в Low, но в реальной модели угроз влияние на «последующие системы» может оказаться куда серьезнее.
Самая любопытная из трех уязвимостей — хранимая
CVE-2026-9254 и CVE-2026-16348 работают по классической схеме: запрос уходит на устройство и команда сразу выполняется. CVE-2026-78541 устроена иначе. Атакующий с правами администратора создает в родительском контроле профиль, в имени которого спрятаны shell-метасимволы. Ввод сохраняется в конфигурации и ничего не делает. Команда выполняется позже, когда роутер формирует ежедневный отчет для облачного сервиса и обрабатывает сохраненное имя профиля небезопасным образом.
Отсюда три следствия, о которых стоит помнить при разборе инцидента.
- Момент атаки и момент исполнения разнесены во времени. В логах создание профиля и подозрительная активность роутера окажутся в разных сутках, так что их связь между собой может быть неочевидной.
- Триггером выступает штатная облачная функция. Отключение или недоступность облачного сервиса меняет поведение полезной нагрузки, а ее включение — «оживляет» ее.
- Полезная нагрузка живет в конфигурации. Сброс к заводским настройкам с последующим восстановлением сохраненного бэкапа может вернуть зараженный профиль обратно.
О прошивках и дальнейших действиях
Прошивки с исправлениями уже выпущены для всех затронутых моделей.
| Модель | Аппаратная ревизия | Исправленная прошивка |
| Archer BE800 | V1 | 1.4.2 Build 260708 |
| Archer BE3600 | V1 | 1.2.6 Build 20260617 |
| Archer AX75 | V1 | 1.1.6 Build 260716 |
- Сверьте аппаратную ревизию до обновления. Уязвимости заявлены для ревизии V1 и прошивка от другой ревизии на устройство не встанет либо выведет его из строя.
- Скачайте прошивку. Самый быстрый путь — штатное обновление в веб-интерфейсе или через TP-Link Tether: свежие сборки выкладывают в облачный канал оперативно, и ставятся они в пару нажатий. Если облако все же не предлагает новую версию, скачайте файл вручную с официальных источников TP-Link.
- Проверяйте номер сборки после установки посимвольно. У BE3600 исправленная версия помечена как Build 20260617 — восьмизначным числом, тогда как у BE800 и AX75 это шестизначные 260708 и 260716.
- Смените пароль администратора. Две из трех уязвимостей требуют административного доступа. Частый способ его получить — заводской или переиспользованный пароль.
- Отключите удаленное управление, если оно не нужно. Это тот переключатель, который может превратить уязвимость смежной сети в уязвимость, доступную из интернета.
- Наведите порядок в списке устройств сети. Важно знать, что подключено к роутеру прямо сейчас и что это за устройства: непонятный клиент в списке — это либо забытый гаджет, либо чужая точка входа. Стоит пройтись по таблице клиентов, назвать знакомые устройства понятными именами и закрепить за ними адреса — тогда новое имя в списке сразу бросается в глаза.
- Изолируйте гостевую сеть и IoT. Клиентская изоляция и отдельный VLAN сокращают круг устройств, из которых можно дотянуться до веб-интерфейса роутера.
- Проверьте профили родительского контроля и настройки VPN. Странные имена профилей со спецсимволами (
;, |, `, $() и незнакомые VPN-подключения — прямой повод для более глубокого разбора.
Почему это касается и компаний
Archer — потребительская линейка, и в корпоративной инфраструктуре ее формально быть не должно. Однако на практике эти же модели могут стоять в небольших офисах, переговорных, на складах и в квартирах сотрудников, работающих удаленно.
Для атакующего роутер сотрудника с root-доступом — это позиция для перехвата и подмены трафика перед любым корпоративным VPN-туннелем, площадка для DNS-спуфинга и точка постоянного присутствия, которая не попадает ни в один корпоративный сканер уязвимостей и не видна EDR-агенту на ноутбуке.
Отдельная рекомендация командам ИБ — сформировать памятку для сотрудников на удаленном и гибридном форматах работы. Несколько правил, которые закрывают большинство бытовых сценариев компрометации:
• не подключаться к незнакомым и общедоступным Wi-Fi-сетям (в кафе, отелях, коворкингах и аэропортах);
• не подключать к рабочей машине чужие USB-накопители и модемы;
• не передавать рабочие данные через сайты без HTTPS и по возможности не заходить на них;
• держать включенными антивирус и штатные средства защиты рабочей станции;
• к внутренним системам компании подключаться только через корпоративный канал защищенного удаленного доступа, который развернул и настроил работодатель.