Бюллетень безопасности: множественные уязвимости в TP-Link Archer MR600 и TL-MR6400 (CVE-2026-76652 и CVE-2026-76653)

Советы по безопасности
Последнее обновление:сентября 11, 2026

Описание уязвимостей и их последствий:

TP-Link выявил две уязвимости, затрагивающие загрузку файлов и управление конфигурацией VPN в Archer MR600 и TL-MR6400 v8.

CVE-2026-76652: Уязвимость обхода каталога с аутентификацией в функциональности загрузки файлов

Выявлена уязвимость обхода каталога с аутентификацией в функциональности загрузки файлов. Из-за недостаточной проверки предоставляемой пользователем информации о файле аутентифицированный удалённый злоумышленник с доступом к затронутой функциональности загрузки может загрузить специально сформированный файл и вызвать его запись за пределы предполагаемого каталога.

Успешная эксплуатация может позволить аутентифицированному удалённому злоумышленнику записывать файлы в непредусмотренные места, потенциально перезаписывая или изменяя файлы, доступные затронутой службе; выполнение произвольного кода продемонстрировано не было.

Оценка CVSS v4.0: 4.8 / Средний

CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

CVE-2026-76653: Отсутствие аутентификации в управлении конфигурацией VPN

Выявлена уязвимость отсутствия аутентификации в управлении конфигурацией VPN из-за ненадлежащего контроля доступа; удалённый неаутентифицированный злоумышленник может получить доступ и изменить информацию о конфигурации VPN без действительных учётных данных.

Успешная эксплуатация может позволить удалённому неаутентифицированному злоумышленнику раскрыть и изменить информацию о конфигурации VPN.

Оценка CVSS v4.0: 5.3 / Средний

CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

Затронутые продукты/версии и исправления:

Затронутый продукт

Версия аппаратного обеспечения

CVE

Исправленная версия

TL-MR6400

V8

CVE-2026-76652

CVE-2026-76653

1.5.0 0.9.1 v0001.0 Build 260610 Rel.67978n

Archer MR600

V2

CVE-2026-76652

CVE-2026-76653

MR600(EU)_V2_1.12.0 Build 2600826

Archer MR600

V3

CVE-2026-76652

CVE-2026-76653

MR600(EU)_V3_1.4.0 Build 260827

Archer MR600

V5

CVE-2026-76652

MR600(EU)_V5_1.9.0 Build 260805

 

Рекомендации:

Мы настоятельно рекомендуем пользователям затронутых устройств предпринять следующие действия:

  1. Следуйте инструкциям для обновления до последней версии прошивки, чтобы устранить уязвимости:

EN: Загрузка для Archer MR600 | TP-Link

Загрузка для TL-MR6400 | TP-Link

Примечание: Archer MR600 и TL-MR6400 не продаются в США.

Отказ от ответственности:

Настоящее уведомление предоставлено исключительно в информационных целях и может быть изменено без предварительного уведомления. Информация предоставляется «как есть» без каких-либо гарантий. TP-Link рекомендует клиентам незамедлительно установить доступные обновления прошивки или применить описанные в данном уведомлении обходные меры. Устройства/системы, не обновлённые или не защищённые описанным образом, могут оставаться уязвимыми, и TP-Link снимает с себя любую ответственность за любые убытки или ущерб, возникшие в результате невыполнения таких обновлений.

 

Часто задаваемые вопросы по теме

Ищете больше информации?

Полезен ли этот FAQ?

Ваши отзывы помогают улучшить этот сайт.

Community

TP-Link Community

Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.

Visit the Community >