Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Archer BE230 de TP-Link Systems Inc. (CVE-2026-0631)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
02/02/2026
Última modificación:
06/02/2026

Descripción

Una vulnerabilidad de inyección de comandos del sistema operativo (OS) en TP-Link Archer BE230 v1.2 (módulos vpn) permite a un atacante autenticado adyacente ejecutar código arbitrario. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, lo que resultaría en un compromiso grave de la integridad de la configuración, la seguridad de la red y la disponibilidad del servicio.<br /> <br /> Este CVE cubre uno de múltiples problemas distintos de inyección de comandos del sistema operativo (OS) identificados en rutas de código separadas. Aunque de naturaleza similar, cada instancia se rastrea bajo una ID de CVE única. Este problema afecta a Archer BE230 v1.2 &amp;lt; 1.2.4 Build 20251218 rel.70420.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tp-link:archer_be230_firmware:*:*:*:*:*:*:*:* 1.2.4 (excluyendo)
cpe:2.3:h:tp-link:archer_be230:1.20:*:*:*:*:*:*:*