Tre falle nei router TP-Link Archer danno root: aggiorna subito
TP-Link ha reso note tre falle di sicurezza dei router nei suoi popolari modelli Archer, e la peggiore non richiede alcuna password. Su Archer BE800, BE3600 e AX75, un dispositivo della tua rete locale può inviare una richiesta trappola ed eseguire comandi sul router come root, il massimo livello di controllo. Una seconda falla è nella funzione VPN del router stesso. Il firmware corretto è già disponibile, quindi la domanda utile è se il tuo router è nell'elenco e se hai installato l'aggiornamento.
Cosa fanno le falle
Tutte e tre sono command injection: il router non filtra l'input e finisce per eseguire comandi forniti dall'attaccante. Differiscono per quanto accesso serve all'attaccante.
- CVE-2026-9254 (la grave). Senza autenticazione. Nella funzione di controllo parentale di BE800, BE3600 e AX75, chiunque sulla rete locale può iniettare caratteri di shell e ottenere root, senza login. TP-Link la valuta 8,7 (alta).
- CVE-2026-16348 (la falla VPN). Nella funzione di connessione VPN del BE800. Richiede l'accesso amministratore e poi consente all'attaccante di eseguire comandi root tramite le impostazioni VPN.
- CVE-2026-78541. Una command injection memorizzata nel modulo di controllo parentale del BE3600.
Perché un router è il posto peggiore per questo
Root sul tuo router non è come un malware su un solo portatile. Il router vede e indirizza tutto il traffico di casa, quindi chi lo controlla può dirottare in silenzio il tuo DNS verso siti falsi, osservare quali servizi usi o inserire il dispositivo in una botnet. È esattamente così che i router domestici diventano proxy nascosti per i reati altrui, cosa che abbiamo spiegato nel nostro articolo su come verificare se il tuo router fa parte di una botnet. Un server VPN sullo stesso apparecchio non fa che alzare la posta, perché è l'unico punto che già gestisce il tuo tunnel cifrato.
Cosa fare
- Controlla il modello. L'avviso nomina Archer BE800 V1, Archer BE3600 V1 e Archer AX75 V1. Modello e versione hardware sono stampati sull'etichetta sotto il router.
- Aggiorna il firmware. Le build corrette sono uscite: BE800 V1 a 1.4.2 Build 260708, BE3600 V1 a 1.2.6 Build 20260617, AX75 V1 a 1.1.6 Build 260716. Si installa dalla pagina di amministrazione del router o dall'app Tether.
- Spegni ciò che non usi. Se non ti servono gestione remota, server VPN o controllo parentale, disattivali per ridurre la superficie d'attacco.
- Imposta una password amministratore forte. Non quella del Wi-Fi, ma quella separata che accede al router stesso, e non lasciarla mai al valore di fabbrica.