Chèn lệnh OS dạng lưu trữ trong chức năng kiểm soát phụ huynh của TP-Link Archer BE3600

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-78541 là gì?

Lỗ hổng CVE-2026-78541 là lỗ hổng Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ảnh hưởng tới Archer BE3600 v1 (phiên bản bị ảnh hưởng: < 1.2.6 Build 20260617). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 8.5. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng chèn lệnh OS dạng lưu trữ tồn tại trong module parent-control của TP-Link Archer BE3600 V1. Attacker adjacent đã xác thực với quyền quản trị có thể lưu một tên profile được tạo riêng chứa shell metacharacter; tên này sau đó được xử lý không an toàn trong quá trình tạo báo cáo cloud hằng ngày và có thể dẫn đến thực thi lệnh tùy ý. Khai thác thành công có thể cho phép thực thi lệnh trên thiết bị bị ảnh hưởng, với khả năng tác động đến tính bảo mật, toàn vẹn và khả dụng của thiết bị.

Sản phẩm và phạm vi ảnh hưởng

  • TP-Link Systems Inc. Archer BE3600 V1, module parent-control: bản ghi chuẩn xác định các firmware nhỏ hơn 1.2.6 Build 20260617 là affected; structured range bắt đầu từ 0 và default status là unaffected.
  • Một advisory khu vực TP-Link được cập nhật sau đó cũng xác định Archer BE3600 V1.20 là affected và nêu 1.2.6 Build 20260617 là firmware đã sửa lỗi. Branch V1.20 không xuất hiện trong danh sách affected chuẩn hóa ban đầu, vì vậy cần được inventory và kiểm tra riêng thay vì coi là không bị ảnh hưởng.

Chi tiết kỹ thuật

TP-Link Archer BE3600 có lỗi CWE-78 trong module parent-control, nơi tên profile do quản trị viên kiểm soát được lưu lại và được xử lý trong quá trình tạo báo cáo cloud hằng ngày. Tên profile chứa các shell metacharacter có thể không được trung hòa đúng cách, khiến dữ liệu đã lưu được diễn giải như một phần của lệnh OS thay vì chỉ là dữ liệu văn bản. Điều kiện khai thác gồm quyền quản trị đã xác thực và vị trí mạng adjacent; bản ghi cho biết không cần tương tác người dùng sau khi giá trị được lưu. Chuỗi xử lý được mô tả là: attacker lưu tên profile được tạo riêng, sau đó tác vụ tạo báo cáo cloud xử lý lại giá trị này và có thể dẫn đến thực thi lệnh tùy ý trên thiết bị. Bằng chứng hiện có không nêu lệnh hoặc shell cụ thể, ngữ cảnh thực thi, quyền của tiến trình tạo báo cáo, hay việc tiến trình đó có chạy với quyền root hay không.

Khả năng khai thác

Khai thác yêu cầu attacker đã xác thực, có quyền quản trị và có vị trí mạng adjacent với thiết bị. Bản ghi mô tả độ phức tạp khai thác là thấp và không yêu cầu user interaction; giá trị độc hại được lưu trước rồi được xử lý trong lần tạo báo cáo cloud hằng ngày. Bản ghi được cung cấp không xác định public exploit, còn đánh giá CISA ADP đi kèm ghi nhận Exploitation: none và Automatable: no trong phạm vi đánh giá đó. Điều này không chứng minh rằng việc khai thác trong tương lai là không thể.

Tác động kỹ thuật

Kết quả kỹ thuật có thể là thực thi lệnh tùy ý trên Archer BE3600 thông qua dữ liệu profile được lưu trong chức năng parent-control. Tác động trực tiếp được ghi nhận đối với tính bảo mật, toàn vẹn và khả dụng của thiết bị; mức độ kiểm soát thực tế phụ thuộc vào quyền của tiến trình xử lý báo cáo, chi tiết này chưa được công bố. Attacker cần quyền quản trị đã xác thực và vị trí mạng adjacent, nên lỗ hổng không phải là đường khai thác không điều kiện từ mọi vị trí mạng. Nếu điều kiện tiền đề đã bị đáp ứng, việc thực thi lệnh có thể cho phép thay đổi hành vi router, làm gián đoạn dịch vụ hoặc truy cập dữ liệu mà router có thể đọc; các hậu quả này là khả năng, không phải breach đã được xác nhận.

Tác động đến tổ chức

Khai thác thành công có thể cho phép attacker thực thi lệnh trên router, từ đó ảnh hưởng đến tính bảo mật, toàn vẹn và khả dụng của thiết bị. Tùy quyền của tiến trình bị tác động và dữ liệu mà router có thể truy cập, các hậu quả có thể gồm thay đổi cấu hình, gián đoạn kết nối hoặc truy cập trái phép vào thông tin được xử lý trên thiết bị. Yêu cầu quyền quản trị làm giảm khả năng khai thác bởi các đối tượng chưa có quyền, nhưng cũng khiến việc bảo vệ tài khoản quản trị và đường truy cập adjacent trở thành điều kiện kiểm soát quan trọng. Bằng chứng hiện có không nêu một breach, nạn nhân hoặc hệ thống downstream cụ thể.

Cách khắc phục

  1. Nâng cấp Archer BE3600 V1 và V1.20 lên firmware cố định 1.2.6 Build 20260617 từ website TP-Link chính thức tương ứng với nơi mua thiết bị. Đây là bản sửa lỗi được TP-Link nêu cho các branch này.
  2. Xác minh đúng hardware branch trước khi nâng cấp. TP-Link cảnh báo rằng dùng sai firmware có thể làm hỏng thiết bị và ảnh hưởng bảo hành.
  3. Thực hiện quy trình nâng cấp của vendor: ưu tiên kết nối có dây, dừng các ứng dụng Internet hoặc ngắt đường Internet khỏi thiết bị trong quá trình nâng cấp khi phù hợp, và không tắt nguồn router giữa chừng.
  4. Nếu chưa thể nâng cấp ngay, hạn chế giao diện quản trị vào các mạng adjacent đáng tin cậy và giảm khả năng truy cập tài khoản quản trị từ nguồn không cần thiết. Đây là biện pháp phòng ngừa tạm thời, không phải workaround cụ thể đã được vendor xác nhận.
  5. Các nguồn được kiểm tra không cung cấp workaround riêng cho lỗ hổng này; không nên coi việc thay đổi tên profile hoặc tắt một tính năng là đã khắc phục nếu chưa xác minh với TP-Link.

Cách phát hiện

  1. Lập inventory tất cả thiết bị TP-Link Archer BE3600, bao gồm hardware branch, firmware hiện tại và việc sử dụng module parent-control; đối chiếu firmware với bản sửa lỗi nêu trong phần remediation.
  2. Rà soát tên các profile parent-control để tìm shell metacharacter bất thường, thay đổi không giải thích được hoặc giá trị không phù hợp với quy ước đặt tên. Đây là kiểm tra phòng ngừa dựa trên input bị ảnh hưởng, không phải IOC đã được vendor xác nhận.
  3. Kiểm tra telemetry của router và tác vụ tạo báo cáo cloud để tìm lỗi tạo báo cáo, thay đổi cấu hình, hoạt động thực thi lệnh hoặc kết nối outbound bất thường quanh thời điểm tác vụ chạy. Các dấu hiệu này là hướng giám sát chung, không phải log event cụ thể đã được nguồn xác nhận.
  4. Đối chiếu log đăng nhập quản trị và nguồn truy cập mạng adjacent quanh thời điểm profile bị thay đổi, nếu hệ thống có lưu các log này.
  5. Không phát hiện profile đáng ngờ hoặc không thấy log bất thường không chứng minh thiết bị an toàn, vì nguồn hiện có không nêu bộ chỉ báo đầy đủ.
Nguồn (19)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan