Trois failles dans les routeurs TP-Link Archer donnent root: corrigez

26.08.2026 4 min 3

TP-Link a révélé trois failles de sécurité des routeurs dans ses populaires modèles Archer, et la pire ne demande aucun mot de passe. Sur les Archer BE800, BE3600 et AX75, un appareil de votre réseau local peut envoyer une requête piégée et exécuter des commandes sur le routeur en tant que root, le plus haut niveau de contrôle. Une deuxième faille se trouve dans la fonction VPN du routeur lui-même. Des correctifs firmware sont déjà disponibles, donc la vraie question est de savoir si votre routeur figure sur la liste et si vous avez installé la mise à jour.

Ce que font les failles

Les trois sont des injections de commandes: le routeur ne filtre pas l'entrée et finit par exécuter des commandes fournies par l'attaquant. Elles diffèrent par le niveau d'accès requis.

  • CVE-2026-9254 (la grave). Sans authentification. Dans la fonction de contrôle parental des BE800, BE3600 et AX75, quiconque sur le réseau local peut injecter des caractères shell et obtenir root, sans connexion. TP-Link la note 8,7 (élevée).
  • CVE-2026-16348 (la faille VPN). Dans la fonction de connexion VPN du BE800. Elle exige un accès administrateur, puis laisse l'attaquant exécuter des commandes root via les réglages VPN.
  • CVE-2026-78541. Une injection de commandes stockée dans le module de contrôle parental du BE3600.

Pourquoi un routeur est le pire endroit pour cela

Root sur votre routeur, ce n'est pas comme un logiciel malveillant sur un seul ordinateur. Le routeur voit et dirige tout le trafic de votre domicile, donc celui qui le contrôle peut discrètement rediriger votre DNS vers de faux sites, surveiller les services que vous utilisez, ou intégrer l'appareil à un botnet. C'est exactement ainsi que les box domestiques deviennent des proxys cachés pour la criminalité d'autrui, ce que nous avons expliqué dans notre article sur comment vérifier si votre routeur fait partie d'un botnet. Un serveur VPN sur le même boîtier ne fait qu'augmenter les enjeux, car c'est le point unique qui gère déjà votre tunnel chiffré.

Que faire

  1. Vérifiez votre modèle. L'avis cite les Archer BE800 V1, Archer BE3600 V1 et Archer AX75 V1. Votre modèle et sa version matérielle sont imprimés sur l'étiquette sous le routeur.
  2. Mettez à jour le firmware. Les versions corrigées sont sorties: BE800 V1 en 1.4.2 Build 260708, BE3600 V1 en 1.2.6 Build 20260617, AX75 V1 en 1.1.6 Build 260716. Installation via la page d'administration du routeur ou l'application Tether.
  3. Désactivez ce que vous n'utilisez pas. Si vous n'avez pas besoin de la gestion à distance, du serveur VPN ou du contrôle parental, désactivez-les pour réduire la surface d'attaque.
  4. Définissez un mot de passe administrateur solide. Pas le mot de passe Wi-Fi, mais celui, distinct, qui ouvre l'accès au routeur lui-même, et ne le laissez jamais au réglage d'usine.
Important: la pire faille ne demande aucun mot de passe, seulement un pied dans votre réseau local. Ce pied peut être un téléphone avec une application malveillante ou un objet connecté bon marché. Autrement dit, un seul appareil faible sur votre Wi-Fi suffit à livrer le routeur, d'où l'intérêt de corriger maintenant, même si votre réseau semble privé.
Suis-je concerné?
Uniquement si vous possédez un Archer BE800 V1, BE3600 V1 ou AX75 V1. Les autres modèles Archer ne sont pas cités dans cet avis. Vérifiez le modèle exact et la version matérielle sur l'étiquette sous le routeur.
Je n'utilise pas le contrôle parental. Dois-je quand même mettre à jour?
Oui. Le code vulnérable peut être accessible même si vous n'avez jamais configuré la fonction, et la mise à jour est le seul correctif fiable. Le nouveau firmware ferme la faille quelle que soit votre utilisation du routeur.
La faille VPN est-elle aussi dangereuse que la première?
Elle est plus étroite. CVE-2026-16348 exige d'abord un accès administrateur, l'attaquant doit donc déjà être connecté au routeur. La faille de contrôle parental sans authentification est la plus urgente des trois, car elle ne demande aucun identifiant.
Comment installer la mise à jour?
Connectez-vous à la page d'administration du routeur dans un navigateur ou ouvrez l'application TP-Link Tether, trouvez la section firmware ou mise à jour système et appliquez la dernière version listée ci-dessus. Redémarrez si demandé, puis vérifiez que le numéro de version correspond à la build corrigée.

TP-Linkrouter securityCVEvulnerabilityfirmwarehome networkVPNcybersecurity

À lire aussi