Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Archer BE230 de TP-Link System Inc. (CVE-2026-22223)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
02/02/2026
Última modificación:
06/02/2026

Descripción

Una vulnerabilidad de inyección de comandos del sistema operativo en TP-Link Archer BE230 v1.2 (módulos vpn) permite a un atacante autenticado adyacente ejecutar código arbitrario. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, resultando en un compromiso severo de la integridad de la configuración, la seguridad de la red y la disponibilidad del servicio.<br /> <br /> Este CVE cubre uno de múltiples problemas distintos de inyección de comandos del sistema operativo identificados a través de rutas de código separadas. Aunque de naturaleza similar, cada instancia se rastrea bajo un ID de CVE único. Este problema afecta a Archer BE230 v1.2 &amp;lt; 1.2.4 Build 20251218 rel.70420.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tp-link:archer_be230_firmware:*:*:*:*:*:*:*:* 1.2.4 (excluyendo)
cpe:2.3:h:tp-link:archer_be230:1.20:*:*:*:*:*:*:*