
TP-Link Archer BE800 V1 — Inyección de clave VPN RCE
CVE: CVE-2026-16348
CVSS: 8.5 (Alta) — CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Autenticación requerida: Credenciales de administrador válidas
Posición en la red: Red (remota si la interfaz de gestión está expuesta)
El endpoint de gestión del servidor VPN en vpn.lua pasa el campo clave del servidor proporcionado por el usuario a un comando shell mediante execute(string.format("vpn_core.sh start %s %s %s %s", ...)). El campo clave se valida contra una lista de permitidos que admite comillas invertidas (`), $, (, ), y — el conjunto completo de operadores de sustitución de comandos de POSIX shell. Inyectar en el campo clave ejecuta comandos arbitrarios como root.
{}$(command)