CVE-2026-22226
Command Injection-Schwachstelle auf TP-Link Archer BE230 und AX73
- Veröffentlicht
- 02.02.2026
- Aktualisiert
- 25.06.2026
- CNA zuweisen
- TPLink
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 83,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Command-Injection-Schwachstelle kann nach der Authentifizierung des Administrators im VPN-Server-Konfigurationsmodul von TP-Link Archer BE230 v1.2 und Archer AX73 v2 ausgenutzt werden. Eine erfolgreiche Ausnutzung könnte es einem Angreifer ermöglichen, die volle administrative Kontrolle über das Gerät zu erlangen, was zu einer schwerwiegenden Beeinträchtigung der Konfigurationsintegrität, der Netzwerksicherheit und der Dienstverfügbarkeit führt. Diese CVE deckt eines von mehreren separaten OS-Command-Injection-Problemen ab, die in verschiedenen Codepfaden identifiziert wurden. Obwohl sie von ähnlicher Natur sind, wird jeder Fall unter einer eindeutigen CVE-ID verfolgt. Dieses Problem betrifft Archer BE230 v1.2 < 1.2.4 Build 20251218 rel.70420 und Archer AX73 v2 < 1.3.1 Build 20260430.
Quellen
1- CVE-2026-22226Exploit
Proof-of-Concept für die CVE-2026-22226
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.