PT-2026-79103 · Tp Link Systems+1 · Dr3150 V1+34

·

CVE-2026-19586

·

Publicado

2026-08-20

·

Atualizado

2026-09-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Omada gateways (versões afetadas não especificadas)
Descrição Uma injeção de comando de SO pré-autenticação existe em gateways Omada configurados como Servidor OpenVPN. O problema decorre da validação insuficiente de dados fornecidos pelo cliente durante o processo de estabelecimento de conexão OpenVPN. Um invasor remoto não autenticado pode fornecer entradas especialmente elaboradas para influenciar a lógica de execução de comandos no backend, utilizando técnicas como injeção de awk. A exploração bem-sucedida requer que o recurso de Servidor OpenVPN esteja habilitado e que o serviço de VPN esteja acessível. Isso pode permitir a execução de comandos arbitrários, levando potencialmente ao comprometimento total do dispositivo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida de mitigação temporária, desative o recurso de Servidor OpenVPN até que uma correção esteja disponível.

Exploit

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19586

Produtos afetados

Dr3150 V1
Dr3220V-4G V1
Dr3650V V1
Dr3650V-4G V1
Er603Wp-4G-Outdoor V1
Er605 V2
Er605W V2
Er701-5G-Outdoor V1
Er703Wp-4G-Outdoor V1
Er706W V1
Er706W-4G V2
Er706Wp-4G V1
Er707-M2 V1
Er7206 V2
Er7212Pc V2
Er7406 V1
Er7412-M2 V1
Er8411 V1
Dr3150 Firmware
Dr3220V-4G Firmware
Dr3650V-4G Firmware
Dr3650V Firmware
Er603Wp-4G-Outdoor Firmware
Er605 Firmware
Er701-5G-Outdoor Firmware
Er703Wp-4G-Outdoor Firmware
Er706W-4G Firmware
Er706W Firmware
Er707-M2 Firmware
Er7206 Firmware
Er7212Pc Firmware
Er7406 Firmware
Er7412-M2 Firmware
Er8411 Firmware
V1