【安全资讯】TP-Link Archer AXE75路由器曝高危命令注入漏洞CVE-2026-9044,官方已发布固件修复

安恒恒脑 2026-08-05 19:03:27 171人浏览

概要:

近日,TP-Link针对其Archer AXE75 V1路由器发布安全更新,修复了一个被追踪为CVE-2026-9044的高危命令注入漏洞。该漏洞位于路由器的OpenVPN模块,CVSS v4.0评分为8.5,攻击者成功利用后可完全控制设备,对用户网络安全构成严重威胁。目前,官方已发布固件版本1.5.6 Build 20260623修复此问题。

主要内容:

该漏洞源于TP-Link Archer AXE75 V1路由器OpenVPN模块在导入VPN客户端配置文件时,对特殊字符过滤不当,导致命令注入。攻击者需先接入同一网络并拥有有效凭据,才能通过导入特制配置文件触发漏洞。尽管利用条件并非远程未授权,但若用户使用弱密码或共享密码,攻击门槛将大幅降低。

成功利用该漏洞后,攻击者可获得受影响设备的完全控制权,包括篡改路由器配置、监控网络流量,甚至以此为跳板渗透内网其他设备,严重威胁配置完整性、网络安全和服务可用性。TP-Link官方公告明确指出,该漏洞可能导致设备被完全控制。

目前,该漏洞尚未被公开利用,也未有概念验证代码发布。但鉴于其高危性质,TP-Link已敦促所有Archer AXE75 V1用户立即升级至固件1.5.6 Build 20260623。由于官方未提供任何缓解措施,固件更新是当前唯一有效的修复方案。用户应尽快访问官方支持页面下载更新,以防范潜在风险。
命令代码执行 系统漏洞利用 IT行业 物联网IOT
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。