CVE-2026-8697
Unzureichende Authentifizierungs-Rate-Limiting auf dem TP-Link Archer C64
- Veröffentlicht
- 28.05.2026
- Aktualisiert
- 29.05.2026
- CNA zuweisen
- TPLink
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 42,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Aufgrund der unzureichenden Durchsetzung von Authentifizierungs-Rate-Limiting auf einem Debug-SSH-Dienst in Archer C64 v1 erlaubt der SSH-Dienst unbegrenzte Authentifizierungsversuche und verwendet dieselben Anmeldedaten wie die Weboberfläche. Dies ermöglicht es einem Angreifer, gültige Anmeldedaten über SSH per Brute-Force zu erlangen. Eine erfolgreiche Ausnutzung könnte es einem Angreifer mit angrenzendem Netzwerkzugriff ermöglichen, administrative Anmeldedaten durch uneingeschränkte Authentifizierungsversuche zu erhalten und anschließend vollen administrativen Zugriff auf das Gerät zu erlangen, was sich auf die Vertraulichkeit, Integrität und Verfügbarkeit des Systems auswirkt.
Quellen
1Detaillierte CVE-2026-8697-Dokumentation mit POC-Exploit für eine Umgehung der Anmelderatenbegrenzung auf TP-Link Archer C64-Routern über einen Debug-SSH-Dienst, die nicht authentifizierte Brute-Force-Passwortangriffe ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.