
TP-Link Archer BE800 V1 — VPN 키 주입 RCE
CVE: CVE-2026-16348
CVSS: 8.5 (High) — CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
필요한 인증: 유효한 관리자 자격 증명
네트워크 위치: 네트워크 (관리 인터페이스가 노출된 경우 원격)
vpn.lua의 VPN 서버 관리 엔드포인트는 사용자가 제공한 서버 키 필드를 execute(string.format("vpn_core.sh start %s %s %s %s", ...))를 통해 셸 명령에 전달합니다. 키 필드는 백틱(`), $, (, ), {, } — POSIX 셸 명령 치환 연산자의 전체 집합 — 을 허용하는 허용 목록에 대해 검증됩니다. 키 필드에 를 주입하면 루트 권한으로 임의의 명령이 실행됩니다.
$(command)