Três falhas em routers TP-Link Archer dão root: atualize já
A TP-Link divulgou três falhas de segurança de routers nos seus populares modelos Archer, e a pior não precisa de palavra-passe nenhuma. Nos Archer BE800, BE3600 e AX75, um dispositivo da sua rede local pode enviar um pedido armadilhado e executar comandos no router como root, o nível máximo de controlo. Uma segunda falha está na própria função VPN do router. Já há firmware corrigido, por isso a pergunta útil é se o seu router está na lista e se instalou a atualização.
O que fazem as falhas
As três são injeções de comandos: o router não filtra a entrada e acaba por executar comandos fornecidos pelo atacante. Diferem em quanto acesso o atacante precisa.
- CVE-2026-9254 (a grave). Sem autenticação. Na função de controlo parental dos BE800, BE3600 e AX75, qualquer pessoa na rede local pode injetar caracteres de shell e obter root, sem login. A TP-Link avalia-a em 8,7 (alta).
- CVE-2026-16348 (a falha do VPN). Na função de ligação VPN do BE800. Exige acesso de administrador e depois deixa o atacante executar comandos root através das definições de VPN.
- CVE-2026-78541. Uma injeção de comandos armazenada no módulo de controlo parental do BE3600.
Porque um router é o pior lugar para isto
Root no seu router não é como malware num único portátil. O router vê e encaminha todo o tráfego da sua casa, por isso quem o controla pode redirecionar em silêncio o seu DNS para sites falsos, vigiar que serviços usa ou integrar o aparelho numa botnet. É exatamente assim que os routers domésticos se tornam proxies escondidos para crimes de terceiros, algo que explicámos no nosso artigo sobre como verificar se o seu router faz parte de uma botnet. Um servidor VPN no mesmo aparelho só aumenta o risco, porque é o único ponto que já trata do seu túnel cifrado.
O que fazer
- Verifique o modelo. O aviso nomeia os Archer BE800 V1, Archer BE3600 V1 e Archer AX75 V1. O seu modelo e versão de hardware estão impressos na etiqueta por baixo do router.
- Atualize o firmware. As builds corrigidas saíram: BE800 V1 para 1.4.2 Build 260708, BE3600 V1 para 1.2.6 Build 20260617, AX75 V1 para 1.1.6 Build 260716. Instala-se pela página de administração do router ou pela app Tether.
- Desligue o que não usa. Se não precisa de gestão remota, servidor VPN ou controlo parental, desative-os para reduzir a superfície de ataque.
- Defina uma palavra-passe de administrador forte. Não a do Wi-Fi, mas a separada que dá acesso ao próprio router, e nunca a deixe no valor de fábrica.