Vulnerabilidades críticas de inyección de comandos afectan a routers TP-Link Archer

TP-Link ha divulgado tres vulnerabilidades de severidad alta que permiten la inyección de comandos en modelos Archer BE800 V1, Archer BE3600 V1 y Archer AX75 V1. Estas fallas, explotables desde la red local, permiten a atacantes ejecutar comandos arbitrarios con privilegios de root, comprometiendo la confidencialidad, integridad y disponibilidad del dispositivo y el tráfico de red. Se recomienda actualizar el firmware de inmediato.

CVE y severidad

CVE Tipo Módulo afectado CVSS v4.0 Severidad
CVE-2026-9254 Inyección de comandos sin autenticación Control parental 8.7 Alta
CVE-2026-16348 Inyección de comandos autenticada Funcionalidad VPN 8.5 Alta
CVE-2026-78541 Inyección de comandos almacenada Control parental (nombres de perfiles) 8.5 Alta

Productos afectados

Producto Versiones afectadas Firmware corregido
Archer BE800 V1 Todas anteriores a 1.4.2 Build 260708 1.4.2 Build 260708
Archer BE3600 V1 Todas anteriores a 1.2.6 Build 20260617 1.2.6 Build 20260617
Archer AX75 V1 Todas anteriores a 1.1.6 Build 260716 1.1.6 Build 260716

Solución

Actualizar el firmware a las versiones corregidas indicadas en la tabla de productos afectados.

Recomendaciones

Priorizar la actualización de los dispositivos afectados en una ventana de mantenimiento. Validar la versión de hardware antes de aplicar el parche y reemplazar las credenciales administrativas predeterminadas. Restringir el acceso a la administración del router a dispositivos de confianza y desactivar servicios de gestión remota innecesarios.

Workarounds

  • Monitorear logs de red en busca de cambios de configuración inesperados o tráfico saliente anómalo.
  • Deshabilitar temporalmente las funciones de control parental y VPN si no son esenciales.

Referencias