CVE-2026-22226
Vulnerabilidade de Injeção de Comandos no TP-Link Archer BE230 e AX73
- Publicado
- 2 de fev. de 2026
- Atualizado
- 25 de jun. de 2026
- Atribuindo CNA
- TPLink
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 83,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de injeção de comandos pode ser explorada após a autenticação do administrador no módulo de configuração do servidor VPN nos roteadores TP-Link Archer BE230 v1.2 e Archer AX73 v2. A exploração bem-sucedida pode permitir que um atacante obtenha controle administrativo total do dispositivo, resultando em grave comprometimento da integridade da configuração, da segurança da rede e da disponibilidade do serviço. Este CVE cobre um dos múltiplos problemas distintos de injeção de comandos do sistema operacional identificados em caminhos de código separados. Embora sejam semelhantes em natureza, cada instância é rastreada sob um ID de CVE exclusivo. Este problema afeta Archer BE230 v1.2 < 1.2.4 Build 20251218 rel.70420 e Archer AX73 v2 < 1.3.1 Build 20260430.
Fontes
1- CVE-2026-22226Exploit
Prova de Conceito para a CVE-2026-22226
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.