CVE-2026-19586
Iniezione di comandi OS pre-autenticazione nei gateway Omada sul server OpenVPN nei gateway Omada
- Pubblicato
- 20 ago 2026
- Aggiornato
- 28 ago 2026
- Assegnazione CNA
- TPLink
- Evidenza osservata
- 21 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 92,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di command injection a livello di sistema operativo pre-autenticazione è stata identificata nei gateway Omada configurati per operare come OpenVPN Server, a causa di una validazione insufficiente dei dati forniti dal client durante l'instaurazione della connessione OpenVPN. Un attaccante remoto non autenticato può fornire input appositamente craftati che influenzano la logica di esecuzione dei comandi backend prima che l'autenticazione venga completata. Lo sfruttamento richiede che la funzionalità OpenVPN Server sia abilitata, che il servizio VPN sia raggiungibile dall'attaccante e che l'attaccante sia in grado di avviare un tentativo di connessione OpenVPN. Uno sfruttamento riuscito può consentire l'esecuzione arbitraria di comandi, portando potenzialmente alla compromissione completa del dispositivo interessato.
Fonti
1PoC Python che sfrutta CVE-2026-19586, un'iniezione di comandi non autenticata in TP-Link Omada SSL VPN che esegue comandi arbitrari come root tramite l'iniezione nel nome utente OpenVPN.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.