CVE-2026-9254
Vulnérabilité d'injection de commande dans le contrôle parental de plusieurs appareils TP-Link Archer
- Publié
- 24 août 2026
- Mise à jour
- 25 août 2026
- Attribution de CNA
- TPLink
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 82,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'injection de commandes système sans authentification existe dans la fonctionnalité de contrôle parental des Archer BE800 V1, BE3600 V1 et AX75 V1 en raison d'un filtrage et d'une neutralisation inappropriés des caractères spéciaux dans certains paramètres. Un attaquant présent sur le réseau local peut injecter des commandes arbitraires et les exécuter avec les privilèges root. Une exploitation réussie peut entraîner un compromis complet de l'appareil et affecter la confidentialité, l'intégrité et la disponibilité de l'appareil concerné et du trafic réseau.
Sources
1- CVE-2026-9254Exploit
TP-Link Archer BE800 V1 — Contrôle parental RCE LAN
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.