TP-Link ha divulgado tres vulnerabilidades de severidad alta que permiten la inyección de comandos en modelos Archer BE800 V1, Archer BE3600 V1 y Archer AX75 V1. Estas fallas, explotables desde la red local, permiten a atacantes ejecutar comandos arbitrarios con privilegios de root, comprometiendo la confidencialidad, integridad y disponibilidad del dispositivo y el tráfico de red. Se recomienda actualizar el firmware de inmediato.
CVE y severidad
| CVE | Tipo | Módulo afectado | CVSS v4.0 | Severidad |
|---|---|---|---|---|
| CVE-2026-9254 | Inyección de comandos sin autenticación | Control parental | 8.7 | Alta |
| CVE-2026-16348 | Inyección de comandos autenticada | Funcionalidad VPN | 8.5 | Alta |
| CVE-2026-78541 | Inyección de comandos almacenada | Control parental (nombres de perfiles) | 8.5 | Alta |
Productos afectados
| Producto | Versiones afectadas | Firmware corregido |
|---|---|---|
| Archer BE800 V1 | Todas anteriores a 1.4.2 Build 260708 | 1.4.2 Build 260708 |
| Archer BE3600 V1 | Todas anteriores a 1.2.6 Build 20260617 | 1.2.6 Build 20260617 |
| Archer AX75 V1 | Todas anteriores a 1.1.6 Build 260716 | 1.1.6 Build 260716 |
Solución
Actualizar el firmware a las versiones corregidas indicadas en la tabla de productos afectados.
Recomendaciones
Priorizar la actualización de los dispositivos afectados en una ventana de mantenimiento. Validar la versión de hardware antes de aplicar el parche y reemplazar las credenciales administrativas predeterminadas. Restringir el acceso a la administración del router a dispositivos de confianza y desactivar servicios de gestión remota innecesarios.
Workarounds
- Monitorear logs de red en busca de cambios de configuración inesperados o tráfico saliente anómalo.
- Deshabilitar temporalmente las funciones de control parental y VPN si no son esenciales.
