CVE-2026-8697
Autenticazione impropria con limitazione della velocità su TP-Link Archer C64
- Pubblicato
- 28 mag 2026
- Aggiornato
- 29 mag 2026
- Assegnazione CNA
- TPLink
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 42,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Vulnerabilità di Archer C64 v1: Limitazione del tasso di autenticazione SSH non applicata correttamente A causa di un'applicazione impropria della limitazione del tasso di autenticazione su un servizio SSH di debug in Archer C64 v1, il servizio SSH consente tentativi di autenticazione illimitati e utilizza le stesse credenziali dell'interfaccia web. Ciò consente a un attaccante di forzare brute-force le credenziali valide tramite SSH. Uno sfruttamento riuscito potrebbe consentire a un attaccante con accesso di rete adiacente di ottenere credenziali amministrative tramite tentativi di autenticazione non limitati e successivamente ottenere pieno accesso amministrativo al dispositivo, compromettendo la riservatezza, l'integrità e la disponibilità del sistema.
Fonti
1Writeup dettagliato su CVE-2026-8697 con exploit POC per un bypass del rate-limit di login sui router TP-Link Archer C64 tramite un servizio SSH di debug, che consente attacchi di forza bruta sulle password non autenticati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.