CVE-2026-75616
حقن الأوامر في واجهة إدارة الويب لجهاز التوجيه
- تم النشر
- 19/08/2026
- محدث
- 20/08/2026
- تخصيص CNA
- TPLink
- الأدلة المرصودة
- 24/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة حقن أوامر نظام التشغيل (OS command injection) في واجهة الإدارة عبر الويب الخاصة بالبرنامج الثابت لجهاز Archer C20 v6 عند معالجة بعض عمليات الإعداد المتعلقة بشبكة WAN. يمكن لمسؤول مصادَق استغلال عدم كفاية التحقق من المدخلات لتنفيذ أوامر نظام عشوائية، مما قد يؤدي إلى اختراق كامل للجهاز. وقد يسمح الاستغلال الناجح بتنفيذ أوامر عشوائية بصلاحيات مرتفعة، مما يمس بسرية وسلامة وتوافر الجهاز المتأثر وحركة مرور الشبكة المارة عبره.
المصادر
1استغلال إثبات المفهوم لحقن أوامر نظام التشغيل بعد المصادقة في واجهة إدارة الويب لجهاز TP-Link Archer C20 v6، وينفّذ أوامر بصلاحيات الجذر عبر إعداد BPA WAN على الشبكة المحلية (LAN).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.