Уязвимости в трех моделях TP-Link. Что закрыли новые прошивки - Академия Selectel

Уязвимости в трех моделях TP-Link. Что закрыли новые прошивки

Дмитрий Домлоджанов
Дмитрий Домлоджанов Технический редактор
25 августа 2026

Разобрались в CVE, рассказали о прошивках с исправлениями и дали рекомендации по дальнейшим действиям. Спойлер: уязвимости касаются в том числе и компаний.

Изображение записи

TP-Link закрыла три уязвимости класса command injection в домашних роутерах Archer BE800, BE3600 и AX75. Все три позволяют выполнить произвольные системные команды с правами root, все они оценены как High — 8,7 и 8,5 балла по CVSS 4.0. Бюллетень производителя обновлен 24 августа 2026 года.

Если нужно закрыть вопрос прямо сейчас: откройте веб-интерфейс роутера или приложение Tether и запустите обновление прошивки. Целевые сборки — 1.4.2 Build 260708 для BE800, 1.2.6 Build 20260617 для BE3600 и 1.1.6 Build 260716 для AX75. Все они для аппаратной ревизии V1, ее стоит сверить до обновления. Если облако новую версию еще не предлагает, файл есть на странице поддержки TP-Link. Остальные шаги — в разделе ниже.

Общее у всех трех — одна и та же ошибка: пользовательский ввод попадает в системный вызов без экранирования специальных символов. В классификации CWE это CWE-78, внедрение команд ОС. Разница в том, откуда приходит ввод и нужна ли атакующему авторизация.

Что именно нашли

CVEМеханизмУстройстваНужна авторизацияCVSS 4.0
CVE-2026-9254Внедрение команд в функции родительского контроляArcher BE800 V1, BE3600 V1, AX75 V1Нет8,7
CVE-2026-16348Внедрение команд через настройку VPN-подключенияArcher BE800 V1Да, права администратора8,5 
CVE-2026-78541Хранимое внедрение команд через имя профиля родительского контроляArcher BE3600 V1Да, права администратора8,5

Все три уязвимости зарегистрированы самой TP-Link как CNA, так как компания входит в число организаций, которым разрешено присваивать идентификаторы CVE для собственных продуктов. В записях указаны авторы находок:

  • CVE-2026-9254 нашли Sean Lagan (UploadSecurity), Sungmin Kang (JeroScope), и Sergio Medeiros (grumpz);
  • CVE-2026-16348 — Sean Lagan (UploadSecurity);
  • CVE-2026-78541 — Sungmin Kang (JeroScope).

Откуда идет атака

Векторы CVSS у всех трех уязвимостей начинаются с AV:A — Adjacent Network. Это означает, что атакующему нужен доступ к тому же сетевому сегменту, что и у роутера: проводная сеть, домашний Wi-Fi или гостевая сеть, если она не изолирована на уровне L2.

Полный вектор самой серьезной из трех, CVE-2026-9254:

CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L

Разберем по компонентам:

  • AV:A / AC:L / AT:N — атака из смежной сети, без специальных условий и необходимости выигрывать состояние гонки;
  • PR:N / UI:N — авторизация и участие пользователя не нужны. Достаточно отправить запрос на веб-интерфейс роутера;
  • VC:H / VI:H / VA:H — полная компрометация самого устройства. Конфиденциальность, целостность и доступность затронуты максимально;
  • SC:L / SI:L / SA:L — влияние на «последующие системы», то есть на подключенные устройства, оценено как низкое.

Векторы двух других уязвимостей отличаются от этого ровно одним компонентом — PR:H вместо PR:N: нужны права администратора. Именно это и дает разницу в 0,2 балла между 8,7 и 8,5.

Практический вывод

Массового сканирования из интернета по этим CVE ждать не стоит — при штатных настройках веб-интерфейс роутера снаружи недоступен. Опасные сценарии тут иные: скомпрометированное IoT-устройство в той же сети, ноутбук с уязвимостью, гость в гостевом Wi-Fi без изоляции клиентов — или включенное удаленное управление, которое переводит уязвимость из «смежной сети» в интернет-доступную.

Отдельно стоит отметить консервативность оценки SC:L/SI:L/SA:L. Роутер с root-доступом видит весь проходящий трафик, управляет DNS и может незаметно перенаправлять запросы — сама TP-Link в описании упоминает разведку локальной сети и атаки на подключенные устройства. По формальной методике CVSS 4.0 это укладывается в Low, но в реальной модели угроз влияние на «последующие системы» может оказаться куда серьезнее.

Самая любопытная из трех уязвимостей — хранимая

CVE-2026-9254 и CVE-2026-16348 работают по классической схеме: запрос уходит на устройство и команда сразу выполняется. CVE-2026-78541 устроена иначе. Атакующий с правами администратора создает в родительском контроле профиль, в имени которого спрятаны shell-метасимволы. Ввод сохраняется в конфигурации и ничего не делает. Команда выполняется позже, когда роутер формирует ежедневный отчет для облачного сервиса и обрабатывает сохраненное имя профиля небезопасным образом.

Отсюда три следствия, о которых стоит помнить при разборе инцидента.

  • Момент атаки и момент исполнения разнесены во времени. В логах создание профиля и подозрительная активность роутера окажутся в разных сутках, так что их связь между собой может быть неочевидной.
  • Триггером выступает штатная облачная функция. Отключение или недоступность облачного сервиса меняет поведение полезной нагрузки, а ее включение — «оживляет» ее.
  • Полезная нагрузка живет в конфигурации. Сброс к заводским настройкам с последующим восстановлением сохраненного бэкапа может вернуть зараженный профиль обратно.

О прошивках и дальнейших действиях

Прошивки с исправлениями уже выпущены для всех затронутых моделей.

МодельАппаратная ревизияИсправленная прошивка
Archer BE800V11.4.2 Build 260708
Archer BE3600V11.2.6 Build 20260617
Archer AX75V11.1.6 Build 260716
  1. Сверьте аппаратную ревизию до обновления. Уязвимости заявлены для ревизии V1 и прошивка от другой ревизии на устройство не встанет либо выведет его из строя. 
  2. Скачайте прошивку. Самый быстрый путь — штатное обновление в веб-интерфейсе или через TP-Link Tether: свежие сборки выкладывают в облачный канал оперативно, и ставятся они в пару нажатий. Если облако все же не предлагает новую версию, скачайте файл вручную с официальных источников TP-Link. 
  3. Проверяйте номер сборки после установки посимвольно. У BE3600 исправленная версия помечена как Build 20260617 — восьмизначным числом, тогда как у BE800 и AX75 это шестизначные 260708 и 260716. 
  4. Смените пароль администратора. Две из трех уязвимостей требуют административного доступа. Частый способ его получить — заводской или переиспользованный пароль.
  5. Отключите удаленное управление, если оно не нужно. Это тот переключатель, который может превратить уязвимость смежной сети в уязвимость, доступную из интернета.
  6. Наведите порядок в списке устройств сети. Важно знать, что подключено к роутеру прямо сейчас и что это за устройства: непонятный клиент в списке — это либо забытый гаджет, либо чужая точка входа. Стоит пройтись по таблице клиентов, назвать знакомые устройства понятными именами и закрепить за ними адреса — тогда новое имя в списке сразу бросается в глаза.
  7. Изолируйте гостевую сеть и IoT. Клиентская изоляция и отдельный VLAN сокращают круг устройств, из которых можно дотянуться до веб-интерфейса роутера.
  8. Проверьте профили родительского контроля и настройки VPN. Странные имена профилей со спецсимволами (;, |, `, $() и незнакомые VPN-подключения — прямой повод для более глубокого разбора.

Почему это касается и компаний

Archer — потребительская линейка, и в корпоративной инфраструктуре ее формально быть не должно. Однако на практике эти же модели могут стоять в небольших офисах, переговорных, на складах и в квартирах сотрудников, работающих удаленно.

Для атакующего роутер сотрудника с root-доступом — это позиция для перехвата и подмены трафика перед любым корпоративным VPN-туннелем, площадка для DNS-спуфинга и точка постоянного присутствия, которая не попадает ни в один корпоративный сканер уязвимостей и не видна EDR-агенту на ноутбуке.

Отдельная рекомендация командам ИБ — сформировать памятку для сотрудников на удаленном и гибридном форматах работы. Несколько правил, которые закрывают большинство бытовых сценариев компрометации:

• не подключаться к незнакомым и общедоступным Wi-Fi-сетям (в кафе, отелях, коворкингах и аэропортах);
• не подключать к рабочей машине чужие USB-накопители и модемы;
• не передавать рабочие данные через сайты без HTTPS и по возможности не заходить на них;
• держать включенными антивирус и штатные средства защиты рабочей станции;
• к внутренним системам компании подключаться только через корпоративный канал защищенного удаленного доступа, который развернул и настроил работодатель.

Антон Дятлов Инженер по ИБ