
TP-Link Archer BE800 V1 — Injection de clé VPN RCE
CVE : CVE-2026-16348
CVSS : 8,5 (Élevé) — CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Authentification requise : Identifiants administrateur valides
Position réseau : Réseau (à distance si l'interface de gestion est exposée)
Le point de terminaison de gestion du serveur VPN dans vpn.lua transmet le champ clé du serveur fourni par l'utilisateur dans une commande shell via execute(string.format("vpn_core.sh start %s %s %s %s", ...)). Le champ clé est validé par une liste d'autorisation qui autorise l'accent grave (`), $, (, ), et — l'ensemble complet des opérateurs de substitution de commande POSIX. L'injection de dans le champ clé exécute des commandes arbitraires en tant que root.
{}$(command)