TP-Link - CVE-2026-17176
Date de publication :
Il s'agit d'une vulnérabilité d'injection de commande système dans le module TDDP (TP-Link Device Debug Protocol) du Deco BE11000.
Deco BE11000 est un système de routeurs maillés (mesh) Wi-Fi grand public commercialisé par TP-Link. Il assure la connexion Internet et la répartition du signal sans fil au sein d'un réseau domestique ou d'une petite structure.
Ce module traite des paquets UDP reçus depuis le réseau local sans valider ni neutraliser correctement les caractères spéciaux qu'ils contiennent. Un attaquant positionné sur le réseau adjacent peut envoyer un paquet UDP spécialement conçu qui insère des métacaractères shell dans les données traitées par le module. Ces données sont ensuite transmises à une commande système sans filtrage. Cette absence de filtrage entraîne leur exécution directe par le système d'exploitation sous-jacent, avec les privilèges du processus TDDP, exécuté en tant que root. Aucune authentification ni interaction de l'utilisateur n'est nécessaire pour déclencher l'exploitation.
Elle permet l'exécution de commandes arbitraires avec les privilèges root et la compromission complète de l'équipement.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau local
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
Deco BE11000 (matériel V2) versions de firmware antérieures à 1.3.5 Build 26071712