Archer 제품의 여러 명령어 주입 취약점에 대한 보안 권고(CVE-2026-9254, CVE-2026-78541)

보안 자문
수정일9월 7, 2026

취약점 및 영향에 대한 설명:

TP-Link Archer BE3600 V1, V1.20 에서 여러 개의 명령어 주입 취약점이 확인되었습니다.

CVE-2026-9254: Archer BE3600의 자녀 보호 기능에서 발견된 명령어 주입 취약점

TP-Link Archer BE3600 V1, V1.20 의 자녀 보호 기능에서 특정 매개변수의 특수 문자에 대한 부적절한 필터링 및 무력화 처리로 인해 인증이 필요 없는 OS 명령어 주입 취약점이 존재합니다. LAN 기반 공격자는 임의의 명령어를 주입하여 루트 권한으로 이를 실행할 수 있습니다.

이 취약점이 악용될 경우 장치가 완전히 장악될 수 있으며, 영향을 받는 장치 및 네트워크 트래픽의 기밀성, 무결성, 가용성에 영향을 미칠 수 있습니다.

CVSS v4.0 점수: 8.7/ 높음

CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L

CVE-2026-78541: Archer BE3600의 부모 제어 기능에 존재하는 저장형 명령어 삽입 취약점

TP-Link Archer BE3600 V1, V1.20 의 부모 제어 모듈에 저장형 OS 명령어 삽입 취약점이 존재합니다. 관리자 권한을 가진 인증된 인접 공격자는 셸 메타문자가 포함된 조작된 프로필 이름을 저장할 수 있으며, 이는 이후 일일 클라우드 보고서 생성 과정에서 안전하지 않게 처리되어 임의의 명령어 실행으로 이어질 수 있습니다.

이 취약점이 성공적으로 악용될 경우, 영향을 받는 장치에서 명령이 실행되어 장치의 기밀성, 무결성 및 가용성에 잠재적인 영향을 미칠 수 있습니다.

CVSS v4.0 점수: 8.5/ 높음

CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L

영향을 받는 제품/버전 및 수정된 버전:

제품

하드웨어 버전

수정된 펌웨어

CVE

Archer BE3600

V1

V1.20

1.2.6 Build 20260617

CVE-2026-9254; CVE-2026-78541

 

권장 사항:

영향을 받는 장치를 사용 중인 사용자는 다음 조치를 취할 것을 강력히 권장합니다:

  1. 지침에 따라 최신 펌웨어 버전으로 업데이트하여 취약점을 수정하십시오:

KR_V1: Archer BE3600용 다운로드 | TP-Link 한국

KR_V1.20: Archer BE3600용 다운로드 | TP-Link 한국

 

주의사항:

상기 권고 조치를 실행하지 않으면 해당 취약점이 지속될 수 있습니다. 이 공지사항의 권고 조치를 따르지 않아 발생하는 결과의 책임은 TP-Link가 아닌 사용자에게 귀속됩니다.

관련 FAQ

더 알아보기

해당 FAQ가 유용했나요?

여러분의 의견은 사이트 개선을 위해 소중하게 사용됩니다.

Community

TP-Link Community

Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.

Visit the Community >