CVE-2026-22226
Vulnérabilité d'injection de commandes sur TP-Link Archer BE230 et AX73
- Publié
- 2 févr. 2026
- Mise à jour
- 25 juin 2026
- Attribution de CNA
- TPLink
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 83,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'injection de commandes peut être exploitée après l'authentification de l'administrateur dans le module de configuration du serveur VPN sur les TP-Link Archer BE230 v1.2 et Archer AX73 v2. Une exploitation réussie pourrait permettre à un attaquant d'obtenir un contrôle administratif total de l'appareil, entraînant une compromission grave de l'intégrité de la configuration, de la sécurité du réseau et de la disponibilité des services. Cette CVE couvre l'un des multiples problèmes distincts d'injection de commandes OS identifiés dans des chemins de code séparés. Bien que de nature similaire, chaque instance est suivie sous un identifiant CVE unique. Ce problème affecte Archer BE230 v1.2 < 1.2.4 Build 20251218 rel.70420 et Archer AX73 v2 < 1.3.1 Build 20260430.
Sources
1- CVE-2026-22226Exploit
Preuve de concept pour CVE-2026-22226
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.