CVE-2026-19586
Injeção de Comando do Sistema Operacional Pré-Autenticação em Omada Gateways no Servidor OpenVPN em Omada Gateways
- Publicado
- 20 de ago. de 2026
- Atualizado
- 28 de ago. de 2026
- Atribuindo CNA
- TPLink
- Evidência observada
- 21 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 92,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de injeção de comandos do sistema operacional pré-autenticação foi identificada em gateways Omada configurados para operar como um OpenVPN Server devido à validação insuficiente de dados fornecidos pelo cliente durante o estabelecimento da conexão OpenVPN. Um atacante remoto não autenticado pode fornecer entrada especialmente criada, influenciando a lógica de execução de comandos do backend antes que a autenticação seja concluída. A exploração requer que o recurso OpenVPN Server esteja habilitado, que o serviço VPN seja acessível pelo atacante e que o atacante seja capaz de iniciar uma tentativa de conexão OpenVPN. A exploração bem-sucedida pode permitir a execução arbitrária de comandos, potencialmente levando ao comprometimento total do dispositivo afetado.
Fontes
1PoC em Python explorando o CVE-2026-19586, uma injeção de comandos não autenticada no TP-Link Omada SSL VPN que executa comandos arbitrários como root por meio de injeção no nome de usuário do OpenVPN.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.