
TP-Link Archer BE800 V1 — Injeção de Chave VPN para RCE
CVE: CVE-2026-16348
CVSS: 8.5 (Alto) — CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Autenticação necessária: Credenciais de administrador válidas
Posição na rede: Rede (remoto se a interface de gerenciamento estiver exposta)
O endpoint de gerenciamento do servidor VPN em vpn.lua passa o campo de chave do servidor fornecido pelo usuário para um comando shell via execute(string.format("vpn_core.sh start %s %s %s %s", ...)). O campo de chave é validado contra uma lista de permissões que permite crase (`), $, (, ), e — o conjunto completo de operadores de substituição de comando do POSIX shell. Injetar no campo de chave executa comandos arbitrários como root.
{}$(command)