Trois failles dans les routeurs TP-Link Archer donnent root: corrigez
TP-Link a révélé trois failles de sécurité des routeurs dans ses populaires modèles Archer, et la pire ne demande aucun mot de passe. Sur les Archer BE800, BE3600 et AX75, un appareil de votre réseau local peut envoyer une requête piégée et exécuter des commandes sur le routeur en tant que root, le plus haut niveau de contrôle. Une deuxième faille se trouve dans la fonction VPN du routeur lui-même. Des correctifs firmware sont déjà disponibles, donc la vraie question est de savoir si votre routeur figure sur la liste et si vous avez installé la mise à jour.
Ce que font les failles
Les trois sont des injections de commandes: le routeur ne filtre pas l'entrée et finit par exécuter des commandes fournies par l'attaquant. Elles diffèrent par le niveau d'accès requis.
- CVE-2026-9254 (la grave). Sans authentification. Dans la fonction de contrôle parental des BE800, BE3600 et AX75, quiconque sur le réseau local peut injecter des caractères shell et obtenir root, sans connexion. TP-Link la note 8,7 (élevée).
- CVE-2026-16348 (la faille VPN). Dans la fonction de connexion VPN du BE800. Elle exige un accès administrateur, puis laisse l'attaquant exécuter des commandes root via les réglages VPN.
- CVE-2026-78541. Une injection de commandes stockée dans le module de contrôle parental du BE3600.
Pourquoi un routeur est le pire endroit pour cela
Root sur votre routeur, ce n'est pas comme un logiciel malveillant sur un seul ordinateur. Le routeur voit et dirige tout le trafic de votre domicile, donc celui qui le contrôle peut discrètement rediriger votre DNS vers de faux sites, surveiller les services que vous utilisez, ou intégrer l'appareil à un botnet. C'est exactement ainsi que les box domestiques deviennent des proxys cachés pour la criminalité d'autrui, ce que nous avons expliqué dans notre article sur comment vérifier si votre routeur fait partie d'un botnet. Un serveur VPN sur le même boîtier ne fait qu'augmenter les enjeux, car c'est le point unique qui gère déjà votre tunnel chiffré.
Que faire
- Vérifiez votre modèle. L'avis cite les Archer BE800 V1, Archer BE3600 V1 et Archer AX75 V1. Votre modèle et sa version matérielle sont imprimés sur l'étiquette sous le routeur.
- Mettez à jour le firmware. Les versions corrigées sont sorties: BE800 V1 en 1.4.2 Build 260708, BE3600 V1 en 1.2.6 Build 20260617, AX75 V1 en 1.1.6 Build 260716. Installation via la page d'administration du routeur ou l'application Tether.
- Désactivez ce que vous n'utilisez pas. Si vous n'avez pas besoin de la gestion à distance, du serveur VPN ou du contrôle parental, désactivez-les pour réduire la surface d'attaque.
- Définissez un mot de passe administrateur solide. Pas le mot de passe Wi-Fi, mais celui, distinct, qui ouvre l'accès au routeur lui-même, et ne le laissez jamais au réglage d'usine.