Три дыры в роутерах TP-Link Archer дают root: обновитесь

26.08.2026 3 мин 3

TP-Link раскрыла три уязвимости безопасности роутеров в популярных моделях Archer, и самая опасная не требует пароля вообще. На Archer BE800, BE3600 и AX75 устройство из вашей же локальной сети может отправить подготовленный запрос и выполнить команды на роутере с правами root - максимальным уровнем контроля. Вторая дыра сидит в собственной VPN-функции роутера. Прошивки с исправлениями уже вышли, так что главный вопрос - в списке ли ваша модель и поставили ли вы обновление.

Что делают уязвимости

Все три - это внедрение команд: роутер не фильтрует ввод и в итоге выполняет команды, подсунутые атакующим. Разница в том, сколько доступа для этого нужно.

  • CVE-2026-9254 (самая опасная). Без авторизации. В функции родительского контроля BE800, BE3600 и AX75 любой в локальной сети может подсунуть спецсимволы и получить root, вход не нужен. TP-Link оценивает её в 8,7 (высокий уровень).
  • CVE-2026-16348 (дыра в VPN). В функции VPN-подключения BE800. Требует прав администратора, после чего позволяет выполнить root-команды через настройки VPN.
  • CVE-2026-78541. Хранимое внедрение команд в модуле родительского контроля BE3600.

Почему роутер - худшее место для такого

Root на роутере - это не то же самое, что вирус на одном ноутбуке. Роутер видит и направляет весь трафик в доме, поэтому тот, кто им управляет, может тихо подменить ваш DNS на поддельные сайты, следить, какими сервисами вы пользуетесь, или вплести устройство в ботнет. Именно так домашние роутеры превращают в скрытые прокси для чужих преступлений - мы разбирали это в материале о том, как проверить, не стал ли ваш роутер частью ботнета. VPN-сервер на том же устройстве только повышает ставки: это единственная точка, которая и так обрабатывает ваш шифрованный туннель.

Что делать

  1. Проверьте модель. В бюллетене названы Archer BE800 V1, Archer BE3600 V1 и Archer AX75 V1. Модель и аппаратная версия напечатаны на наклейке снизу роутера.
  2. Обновите прошивку. Исправленные сборки вышли: BE800 V1 до 1.4.2 Build 260708, BE3600 V1 до 1.2.6 Build 20260617, AX75 V1 до 1.1.6 Build 260716. Ставится через админ-страницу роутера или приложение Tether.
  3. Отключите то, чем не пользуетесь. Если не нужны удалённое управление, VPN-сервер или родительский контроль - выключите их, чтобы сузить поверхность атаки.
  4. Задайте надёжный пароль администратора. Не пароль от Wi-Fi, а отдельный, которым входят в сам роутер, и никогда не оставляйте заводской.
Важно: самой опасной дыре пароль не нужен - достаточно зацепки в вашей локальной сети. Такой зацепкой может стать телефон с вредоносным приложением или дешёвый умный гаджет. То есть одного слабого устройства в вашем Wi-Fi хватит, чтобы отдать роутер, - поэтому обновиться стоит сейчас, даже если сеть кажется своей.
Меня это касается?
Только если у вас Archer BE800 V1, BE3600 V1 или AX75 V1. Другие модели Archer в этом бюллетене не названы. Точную модель и аппаратную версию смотрите на наклейке снизу роутера.
Я не пользуюсь родительским контролем. Всё равно обновляться?
Да. Уязвимый код может быть доступен, даже если вы никогда не настраивали эту функцию, и обновление - единственное надёжное решение. Новая прошивка закрывает дыру независимо от того, как вы используете роутер.
Дыра в VPN так же опасна, как первая?
Она уже. CVE-2026-16348 сначала требует прав администратора, то есть атакующий уже должен быть залогинен в роутер. Дыра в родительском контроле без авторизации - самая срочная из трёх, потому что ей не нужны учётные данные.
Как поставить обновление?
Зайдите на админ-страницу роутера в браузере или откройте приложение TP-Link Tether, найдите раздел прошивки или обновления системы и примените последнюю версию из списка выше. При запросе перезагрузите роутер и проверьте, что номер версии совпадает с исправленной сборкой.

TP-Linkrouter securityCVEvulnerabilityfirmwarehome networkVPNcybersecurity

Читайте также