CVE-2026-19586
Omada गेटवे में OpenVPN सर्वर पर प्री-ऑथेंटिकेशन OS कमांड इंजेक्शन
- प्रकाशित
- 20 अग॰ 2026
- अद्यतन
- 28 अग॰ 2026
- सीएनए असाइन करना
- TPLink
- साक्ष्य देखे गए
- 21 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 92.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Omada गेटवे में एक प्री-ऑथेंटिकेशन OS कमांड इंजेक्शन भेद्यता की पहचान की गई है, जो OpenVPN Server के रूप में संचालित होने के लिए कॉन्फ़िगर किए गए हैं, क्योंकि OpenVPN कनेक्शन स्थापित करने के दौरान क्लाइंट-आपूर्ति किए गए डेटा का अपर्याप्त सत्यापन होता है। एक अनऑथेंटिकेटेड रिमोट हमलावर प्रमाणीकरण पूरा होने से पहले बैकएंड कमांड निष्पादन लॉजिक को प्रभावित करने वाला विशेष रूप से तैयार किया गया इनपुट प्रदान कर सकता है। शोषण के लिए OpenVPN Server सुविधा सक्षम होना, VPN सेवा हमलावर द्वारा पहुंच योग्य होना और हमलावर का OpenVPN कनेक्शन प्रयास आरंभ करने में सक्षम होना आवश्यक है। सफल शोषण मनमाने कमांड निष्पादन की अनुमति दे सकता है, जिससे संभावित रूप से प्रभावित डिवाइस का पूर्ण समझौता हो सकता है।
स्रोत
1Python PoC जो CVE-2026-19586 का उपयोग करता है, TP-Link Omada SSL VPN में एक unauthenticated command injection है जो OpenVPN username injection के माध्यम से root के रूप में मनमाने कमांड निष्पादित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।