セキュリティアドバイザリ:Archer AX90のTDDPv2 setProductVerコマンドにおけるコマンドインジェクション(CVE-2026-84682)

セキュリティ
更新済み10月 2, 2026

脆弱性と影響の説明:

CVE-2026-84682: Archer AX90のTDDPv2 setProductVerコマンドにおけるコマンドインジェクション

Archer AX90 V1のTDDPv2サービス(/usr/bin/tddp)に、コマンドインジェクションの脆弱性が存在します。隣接ネットワーク上の未認証の攻撃者は、setProductVerコマンドハンドラーを悪用し、デバイスの起動中にroot権限で任意のOSコマンドを実行できます。

この脆弱性の悪用に成功すると、root権限で任意のコマンドが実行され、デバイスが完全に侵害される可能性があります。

CVSS v4.0スコア:7.7 / 高

CVSS:4.0/CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L

影響を受ける製品・バージョンと修正情報:

製品

修正済みファームウェア

Archer AX90 v1

1.1.4 Build 20260927

 

推奨事項:

影響を受けるデバイスをご利用のお客様には、以下の対応を強く推奨します:

  1. 影響を受けるデバイスを、この脆弱性が修正された最新のファームウェアバージョンにアップデートしてください:

JP: Archer AX90のダウンロード | TP-Link

免責事項:

本アドバイザリは情報提供のみを目的としており、予告なく変更される場合があります。本情報は、いかなる保証も伴わず“現状のまま”提供されます。TP-Linkは、お客様に対し、利用可能なファームウェアのアップデートを速やかに適用するか、本アドバイザリに記載された回避策を実施することを推奨します。記載の方法でアップデートや緩和策が実施されていないデバイスやシステムには、脆弱性が残る可能性があります。TP-Linkは、これらのアップデートを適用しなかったことに起因するいかなる損害または損失についても、一切の責任を負いません。

関連トピック

Looking For More

このFAQは役に立ちましたか?

サイトの利便性向上にご協力ください。

Community

TP-Link Community

Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.

Visit the Community >