Descoberta e escopo
A TP-Link divulgou três vulnerabilidades de alta severidade que afetam modelos populares da linha Archer, incluindo BE800 V1, BE3600 V1 e AX75 V1. As falhas podem permitir que atacantes próximos executem comandos arbitrários com privilégios de root, levando ao comprometimento total do dispositivo e da rede local conectada.
Os problemas foram rastreados como CVE-2026-9254, CVE-2026-16348 e CVE-2026-78541. A empresa lançou atualizações de firmware e recomenda a instalação imediata.
Análise técnica detalhada
O CVE-2026-9254 é uma falha de injeção de comando no sistema operacional não autenticada na função de controle parental. Um atacante na rede local pode injetar e executar comandos sem login, obtendo o nível de privilégio mais alto no dispositivo. Possui pontuação CVSS v4.0 de 8.7.
O CVE-2026-16348 afeta a funcionalidade de conexão VPN do Archer BE800 V1. Embora exija acesso administrativo, permite a injeção de metacaracteres de shell através da conexão VPN, resultando em execução de comandos com root. Pontuação CVSS de 8.5.
O CVE-2026-78541 é uma injeção de comando armazenada no módulo de controle parental do Archer BE3600 V1. Um atacante autenticado pode criar um nome de perfil malicioso que é processado inseguramente durante a geração do relatório diário na nuvem.
Impacto e alcance
O comprometimento de roteadores domésticos e de pequenas empresas representa um risco significativo para a segurança da rede. Um atacante pode usar o dispositivo como ponto de pivô para atacar outros sistemas conectados, interceptar tráfego de rede ou estabelecer backdoors persistentes.
A disponibilidade de atualizações de firmware é crucial, pois muitos usuários mantêm dispositivos desatualizados por longos períodos, aumentando a superfície de ataque.
Tabela de Correções
| CVE | Produto Afetado | Firmware Corrigido | CVSS |
|---|---|---|---|
| CVE-2026-9254 | Archer BE800, BE3600, AX75 | BE800: 1.4.2 Build 260708; BE3600: 1.2.6 Build 20260617; AX75: 1.1.6 Build 260716 | 8.7 |
| CVE-2026-16348 | Archer BE800 | 1.4.2 Build 260708 | 8.5 |
| CVE-2026-78541 | Archer BE3600 | 1.2.6 Build 20260617 | 8.5 |
Medidas de mitigação recomendadas
Organizações e usuários devem tomar as seguintes ações:
- Baixar o novo firmware das páginas de suporte regional da TP-Link.
- Confirmar a revisão de hardware instalada antes de atualizar.
- Substituir credenciais de administrador padrão por senhas fortes.
- Restringir a administração do roteador a dispositivos confiáveis.
- Desativar serviços de gerenciamento remoto desnecessários.
Perguntas frequentes
Posso atualizar remotamente? Sim, desde que tenha acesso administrativo seguro à interface do roteador.
Quais modelos são afetados? Foco nos modelos Archer BE800 V1, BE3600 V1 e AX75 V1 conforme listado acima.