CVE-2026-9254
Command-Injection-Schwachstelle in der Kindersicherung mehrerer TP-Link-Archer-Geräte
- Veröffentlicht
- 24.08.2026
- Aktualisiert
- 25.08.2026
- CNA zuweisen
- TPLink
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 82,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine nicht authentifizierte Schwachstelle zur Einschleusung von Betriebssystembefehlen besteht in der Kindersicherungsfunktion der Archer BE800 V1, BE3600 V1 und AX75 V1 aufgrund unzureichender Filterung und Neutralisierung von Sonderzeichen in bestimmten Parametern. Ein Angreifer im LAN kann beliebige Befehle einschleusen und mit Root-Rechten ausführen. Eine erfolgreiche Ausnutzung kann zur vollständigen Kompromittierung des Geräts führen und die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Geräts sowie des Netzwerkverkehrs beeinträchtigen.
Quellen
1- CVE-2026-9254Exploit
TP-Link Archer BE800 V1 — Kindersicherung LAN RCE
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.