TP-Link Archer BE3600 có lỗi CWE-78 trong module parent-control, nơi tên profile do quản trị viên kiểm soát được lưu lại và được xử lý trong quá trình tạo báo cáo cloud hằng ngày. Tên profile chứa các shell metacharacter có thể không được trung hòa đúng cách, khiến dữ liệu đã lưu được diễn giải như một phần của lệnh OS thay vì chỉ là dữ liệu văn bản. Điều kiện khai thác gồm quyền quản trị đã xác thực và vị trí mạng adjacent; bản ghi cho biết không cần tương tác người dùng sau khi giá trị được lưu. Chuỗi xử lý được mô tả là: attacker lưu tên profile được tạo riêng, sau đó tác vụ tạo báo cáo cloud xử lý lại giá trị này và có thể dẫn đến thực thi lệnh tùy ý trên thiết bị. Bằng chứng hiện có không nêu lệnh hoặc shell cụ thể, ngữ cảnh thực thi, quyền của tiến trình tạo báo cáo, hay việc tiến trình đó có chạy với quyền root hay không.