CVE-2026-8697
Authentification inappropriée avec limitation de débit sur le TP-Link Archer C64
- Publié
- 28 mai 2026
- Mise à jour
- 29 mai 2026
- Attribution de CNA
- TPLink
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 42,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
En raison d'une application incorrecte de la limitation du taux d'authentification sur un service SSH de débogage dans Archer C64 v1, le service SSH autorise un nombre illimité de tentatives d'authentification et utilise les mêmes identifiants que l'interface web. Cela permet à un attaquant de forcer brutalement les identifiants valides via SSH. Une exploitation réussie pourrait permettre à un attaquant disposant d'un accès réseau adjacent d'obtenir les identifiants administratifs grâce à des tentatives d'authentification sans restriction, puis d'obtenir un accès administratif complet à l'appareil, compromettant la confidentialité, l'intégrité et la disponibilité du système.
Sources
1Analyse détaillée de CVE-2026-8697 avec preuve de concept (POC) d'exploitation pour un contournement de la limitation de taux de connexion sur les routeurs TP-Link Archer C64 via un service SSH de débogage, permettant des attaques par force brute de mots de passe sans authentification.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.