Tres fallos en routers TP-Link Archer dan root: actualiza ya
TP-Link ha revelado tres fallos de seguridad de routers en sus populares modelos Archer, y el peor no necesita contraseña alguna. En los Archer BE800, BE3600 y AX75, un dispositivo de tu red local puede enviar una petición trampa y ejecutar comandos en el router como root, el máximo nivel de control. Un segundo fallo está en la propia función VPN del router. Ya hay firmware corregido, así que la pregunta útil es si tu router está en la lista y si has instalado la actualización.
Qué hacen los fallos
Los tres son inyecciones de comandos: el router no depura la entrada y acaba ejecutando comandos suministrados por el atacante. Se diferencian en cuánto acceso necesita el atacante.
- CVE-2026-9254 (el grave). Sin autenticación. En la función de control parental de los BE800, BE3600 y AX75, cualquiera en la red local puede inyectar caracteres de shell y obtener root, sin inicio de sesión. TP-Link lo valora en 8,7 (alto).
- CVE-2026-16348 (el fallo del VPN). En la función de conexión VPN del BE800. Requiere acceso de administrador y luego permite al atacante ejecutar comandos root a través de los ajustes de VPN.
- CVE-2026-78541. Una inyección de comandos almacenada en el módulo de control parental del BE3600.
Por qué un router es el peor sitio para esto
Root en tu router no es como un malware en un solo portátil. El router ve y dirige todo el tráfico de tu casa, así que quien lo controla puede redirigir en silencio tu DNS a sitios falsos, vigilar qué servicios usas o sumar el equipo a una botnet. Así es exactamente como los routers domésticos se convierten en proxies ocultos para delitos ajenos, algo que explicamos en nuestro artículo sobre cómo comprobar si tu router forma parte de una botnet. Un servidor VPN en el mismo equipo solo eleva lo que está en juego, porque es el único punto que ya gestiona tu túnel cifrado.
Qué hacer
- Comprueba tu modelo. El aviso nombra los Archer BE800 V1, Archer BE3600 V1 y Archer AX75 V1. Tu modelo y versión de hardware están impresos en la etiqueta bajo el router.
- Actualiza el firmware. Ya hay versiones corregidas: BE800 V1 a 1.4.2 Build 260708, BE3600 V1 a 1.2.6 Build 20260617, AX75 V1 a 1.1.6 Build 260716. Se instala desde la página de administración del router o la app Tether.
- Apaga lo que no uses. Si no necesitas la gestión remota, el servidor VPN o el control parental, desactívalos para reducir la superficie de ataque.
- Pon una contraseña de administrador fuerte. No la del Wi-Fi, sino la aparte que da acceso al propio router, y nunca la dejes en el valor de fábrica.