
TP-Link Archer BE800 V1 — VPN-Schlüsselinjektion RCE
CVE: CVE-2026-16348
CVSS: 8.5 (Hoch) — CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Erforderliche Authentifizierung: Gültige Admin-Anmeldedaten
Netzwerkposition: Netzwerk (remote, wenn die Verwaltungsoberfläche exponiert ist)
Der VPN-Server-Verwaltungsendpunkt in vpn.lua übergibt das vom Benutzer bereitgestellte Server-Schlüssel-Feld über execute(string.format("vpn_core.sh start %s %s %s %s", ...)) an einen Shell-Befehl. Das Schlüsselfeld wird gegen eine Zulassungsliste validiert, die Backtick (`), $, (, ), und erlaubt — den vollständigen Satz der POSIX-Shell-Befehlsersetzungsoperatoren. Das Injizieren von in das Schlüsselfeld führt beliebige Befehle als root aus.
{}$(command)