CVE-2026-75616
राउटर वेब प्रबंधन इंटरफ़ेस में कमांड इंजेक्शन
- प्रकाशित
- 19 अग॰ 2026
- अद्यतन
- 20 अग॰ 2026
- सीएनए असाइन करना
- TPLink
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 87.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
C20 v6 फर्मवेयर के वेब प्रबंधन इंटरफ़ेस में कुछ WAN-संबंधित कॉन्फ़िगरेशन कार्यों को संसाधित करते समय एक OS कमांड इंजेक्शन भेद्यता मौजूद है। एक प्रमाणित व्यवस्थापक अपर्याप्त इनपुट सत्यापन का फायदा उठाकर मनमाने सिस्टम कमांड निष्पादित कर सकता है, जिसके परिणामस्वरूप संभावित रूप से डिवाइस से पूर्ण समझौता हो सकता है। सफल शोषण उन्नत विशेषाधिकारों के साथ मनमाने कमांड निष्पादन की अनुमति दे सकता है, जिससे प्रभावित डिवाइस और उससे गुजरने वाले नेटवर्क ट्रैफ़िक की गोपनीयता, अखंडता और उपलब्धता से समझौता हो सकता है।
स्रोत
1TP-Link Archer C20 v6 वेब प्रबंधन इंटरफ़ेस में प्रमाणित OS कमांड इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो LAN पर BPA WAN कॉन्फ़िगरेशन के माध्यम से रूट कमांड निष्पादित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।