TP-Link đã công bố ba lỗ hổng command injection nghiêm trọng ảnh hưởng đến các mẫu router Archer BE800 V1, Archer BE3600 V1 và Archer AX75 V1. Các lỗ hổng này, được theo dõi dưới các mã CVE-2026-9254, CVE-2026-16348 và CVE-2026-78541, có thể cho phép kẻ tấn công ở gần thực thi các lệnh tùy ý với quyền root, dẫn đến khả năng chiếm quyền kiểm soát hoàn toàn thiết bị và tấn công các thiết bị khác trong mạng cục bộ.
Lỗ hổng Command Injection trên Router TP-Link
Các lỗ hổng bảo mật này được phát hiện và công bố bởi TP-Link, với bản cập nhật tư vấn bảo mật gần nhất vào ngày 24 tháng 8 năm 2026. TP-Link đã phát hành các bản cập nhật firmware cho tất cả các sản phẩm bị ảnh hưởng và khuyến nghị người dùng cài đặt chúng một cách nhanh chóng để bảo vệ hệ thống.
CVE-2026-9254: Lỗ hổng Command Injection Không Xác thực
CVE-2026-9254 là một lỗ hổng command injection hệ điều hành không yêu cầu xác thực trong chức năng kiểm soát của phụ huynh trên các thiết bị Archer BE800 V1, Archer BE3600 V1 và Archer AX75 V1. Lỗ hổng này phát sinh do việc lọc và trung hòa các ký tự đặc biệt trong một số tham số không đủ chặt chẽ.
Một kẻ tấn công có thể khai thác lỗ hổng này mà không cần đăng nhập vào router nếu họ ở trong cùng mạng cục bộ. Việc khai thác thành công cho phép kẻ tấn công chèn và thực thi các lệnh hệ thống tùy ý với quyền root, mang lại cho họ mức độ ưu tiên cao nhất trên thiết bị. Lỗ hổng này có điểm CVSS v4.0 là 8.7 và được xếp hạng High (Cao).
TP-Link cảnh báo rằng việc khai thác lỗ hổng này có thể ảnh hưởng đến tính bảo mật, toàn vẹn và sẵn sàng của cả router và lưu lượng truy cập qua mạng.
CVE-2026-16348: Lỗ hổng Command Injection Có Xác thực trên VPN
Lỗ hổng thứ hai, CVE-2026-16348, ảnh hưởng đến chức năng kết nối VPN của router Archer BE800 V1. Đây là một lỗ hổng command injection yêu cầu xác thực, đòi hỏi kẻ tấn công phải có quyền truy cập quản trị viên. Kẻ tấn công có thể chèn các ký tự meta shell thông qua kết nối VPN và thực thi các lệnh với quyền root.
Mặc dù lỗ hổng này yêu cầu quyền truy cập quản trị hợp lệ, tác động của nó vẫn rất nghiêm trọng. Một cuộc tấn công thành công có thể cho phép tin tặc thiết lập các cửa hậu (backdoor) kiên cố, đánh cắp thông tin xác thực, thực hiện trinh sát mạng cục bộ và sử dụng router bị xâm nhập để nhắm mục tiêu vào các hệ thống được kết nối khác. CVE-2026-16348 có điểm CVSS v4.0 là 8.5 và mức độ nghiêm trọng High.
CVE-2026-78541: Lỗ hổng Stored Command Injection
Lỗ hổng thứ ba, CVE-2026-78541, là một lỗ hổng stored command injection trong mô-đun kiểm soát của phụ huynh của router Archer BE3600 V1. Kẻ tấn công được xác thực với quyền quản trị có thể tạo tên hồ sơ (profile name) được chế tạo đặc biệt chứa các ký tự meta shell.
Đầu vào độc hại này được lưu trữ trên thiết bị và có thể được xử lý không an toàn sau đó, ví dụ như khi router tạo báo cáo đám mây hàng ngày. Đường dẫn thực thi bị trì hoãn này có thể dẫn đến việc các lệnh tùy ý được thực thi trên router. TP-Link đã gán cho lỗ hổng này điểm CVSS v4.0 là 8.5.
Biện pháp Khắc phục và Khuyến nghị
TP-Link đã cung cấp các bản cập nhật firmware để khắc phục các lỗ hổng này. Các phiên bản firmware bị ảnh hưởng cần được nâng cấp lên các bản phát hành đã sửa lỗi. Người dùng nên tải xuống firmware mới nhất từ các trang hỗ trợ khu vực của TP-Link, xác nhận phiên bản phần cứng đã cài đặt trước khi cập nhật và thay thế các thông tin quản trị viên mặc định.
Các tổ chức cũng nên giới hạn quyền quản trị router cho các thiết bị đáng tin cậy, tắt các dịch vụ quản lý từ xa không cần thiết và giám sát nhật ký mạng để phát hiện các thay đổi cấu hình hoặc lưu lượng truy cập đi bất thường. Việc áp dụng các biện pháp bảo mật này là rất quan trọng để giảm thiểu rủi ro bảo mật.
Để phòng ngừa các sự cố do điều tra chậm trễ, người dùng có thể tăng cường khả năng của đội ngũ an ninh với threat intelligence từ 15.000 SOC, tích hợp tra cứu TI vào quy trình hoạt động của SOC. Bạn có thể tìm hiểu thêm về các giải pháp VPN cho doanh nghiệp tại đây.










