Tp Link Systems · Dr3150 V1 · CVE-2026-19586
**Nome do Software Vulnerável e Versões Afetadas**
Omada gateways (versões afetadas não especificadas)
**Descrição**
Uma injeção de comando de SO pré-autenticação existe em gateways Omada configurados como Servidor OpenVPN. O problema decorre da validação insuficiente de dados fornecidos pelo cliente durante o processo de estabelecimento de conexão OpenVPN. Um invasor remoto não autenticado pode fornecer entradas especialmente elaboradas para influenciar a lógica de execução de comandos no backend, utilizando técnicas como injeção de awk. A exploração bem-sucedida requer que o recurso de Servidor OpenVPN esteja habilitado e que o serviço de VPN esteja acessível. Isso pode permitir a execução de comandos arbitrários, levando potencialmente ao comprometimento total do dispositivo.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, desative o recurso de Servidor OpenVPN até que uma correção esteja disponível.