Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Archer RE605X de TP-Link Systems Inc. (CVE-2025-15545)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
29/01/2026
Última modificación:
09/03/2026

Descripción

La función de restauración de copias de seguridad no valida correctamente las etiquetas inesperadas o no reconocidas dentro del archivo de copia de seguridad. Cuando se restaura un archivo así manipulado, la etiqueta inyectada es interpretada por un shell, permitiendo la ejecución de comandos arbitrarios con privilegios de root. La explotación exitosa permite al atacante obtener ejecución de comandos a nivel de root, comprometiendo la confidencialidad, integridad y disponibilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tp-link:archer_re605x_firmware:*:*:*:*:*:*:*:* 1.2.10 (excluyendo)
cpe:2.3:h:tp-link:archer_re605x:3.0:*:*:*:*:*:*:*