Уведомление о безопасности: Множественные уязвимости в TL-MR6400 (CVE-2026-17250, CVE-2026-17251 и CVE-2026-17252)

Советы по безопасности
Последнее обновление:августа 24, 2026

Описание уязвимостей и их последствий:

В модели TL-MR6400 v7 были выявлены множественные уязвимости.

CVE-2026-17250: Авторизованное удалённое выполнение кода через переполнение стека при обработке обновления прошивки

Уязвимость переполнения стека существует в функции обновления прошивки затронутого продукта из-за небезопасной обработки управляемых злоумышленником метаданных в образе прошивки.

Успешная эксплуатация может позволить аутентифицированному злоумышленнику вызвать повреждение памяти и выполнить произвольный код на затронутом устройстве.

Оценка CVSS v4.0: 8.5 / Высокий

CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVE-2026-17251: Неавторизованный отказ в обслуживании через разыменование нулевого указателя при разборе HTTP-запросов

Уязвимость разыменования нулевого указателя существует в функции разбора HTTP-запросов затронутого продукта. Неаутентифицированный удалённый злоумышленник может вызвать уязвимость, отправив специально сформированный HTTP-запрос, содержащий некорректный заголовок сессионного cookie.

Успешная эксплуатация может привести к сбою процесса HTTP-службы, что вызовет состояние отказа в обслуживании и временную потерю функций управления или CGI до восстановления службы.

CVE-2026-17252: Неавторизованный отказ в обслуживании через составной разбор HTTP и уязвимость выхода за границы стека при записи в веб-интерфейсе управления TL-MR6400

Уязвимость выхода за границы стека при записи существует в функции обработки запросов входа в административный веб-интерфейс маршрутизаторов TL-MR6400 LTE. Неаутентифицированный злоумышленник в соседней сети может вызвать уязвимость, отправив специально сформированный некорректный HTTP-запрос.

Успешная эксплуатация может привести к сбою процесса веб-службы, что вызовет состояние отказа в обслуживании и временную потерю доступа к веб-интерфейсу управления маршрутизатором.

Обе уязвимости — CVE-2026-17251 и CVE-2026-17252 — имеют одинаковые оценки CVSS:

Оценка CVSS v4.0: 7.1 / Высокий

CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

Затронутые продукты/версии и исправления:

Затронутый продукт

Версия аппаратного обеспечения

Исправленная версия

TL-MR6400

V7

1.9.0 Build 260714

 

Рекомендации:

Мы настоятельно рекомендуем пользователям затронутых устройств предпринять следующие действия:

  1. Следуйте инструкциям для обновления до последней версии прошивки, чтобы устранить уязвимости:

EN: Загрузка для TL-MR6400 | TP-Link

TW: 下載 TL-MR6400 | TP-Link 台灣地區

Примечание: TL-MR6400 не продаётся в США.

Отказ от ответственности:

Настоящее уведомление предоставлено исключительно в информационных целях и может быть изменено без предварительного уведомления. Информация предоставляется «как есть» без каких-либо гарантий. TP-Link рекомендует клиентам незамедлительно установить доступные обновления прошивки или применить описанные в данном уведомлении обходные меры. Устройства/системы, не обновлённые или не защищённые описанным образом, могут оставаться уязвимыми, и TP-Link снимает с себя любую ответственность за любые убытки или ущерб, возникшие в результате невыполнения таких обновлений.

 

Часто задаваемые вопросы по теме

Ищете больше информации?

Полезен ли этот FAQ?

Ваши отзывы помогают улучшить этот сайт.

Community

TP-Link Community

Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.

Visit the Community >