CVE-2026-16348
Vulnerabilità di Command Injection nella connessione VPN di Archer BE800
- Pubblicato
- 24 ago 2026
- Aggiornato
- 25 ago 2026
- Assegnazione CNA
- TPLink
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 57,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di command injection autenticata in TP-Link Archer BE800 V1 consente a un attaccante con accesso amministrativo di eseguire comandi di sistema arbitrari con privilegi di root, iniettando metacaratteri di shell tramite una connessione VPN. Lo sfruttamento riuscito può consentire backdoor persistenti, furto di credenziali, ricognizione della LAN e attacchi assistiti dal router contro i dispositivi connessi.
Fonti
1- CVE-2026-16348Exploit
TP-Link Archer BE800 V1 — Iniezione di chiave VPN RCE
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.