Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    17.08.2026
    4 способи, як ваш WhatsApp можуть зламати
    WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
    14.08.2026
    Групові чати в Signal: як забезпечити максимальну приватність і контроль
    Signal додав нову функцію безпеки для захисту від атак «людина посередині»
    13.08.2026
    Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
    Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
    13.08.2026
    Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
    Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
    11.08.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: TP-Link закрила критичну вразливість в роутерах серії Archer NX: зловмисники могли обходити автентифікацію та завантажувати прошивку
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / TP-Link закрила критичну вразливість в роутерах серії Archer NX: зловмисники могли обходити автентифікацію та завантажувати прошивку

TP-Link закрила критичну вразливість в роутерах серії Archer NX: зловмисники могли обходити автентифікацію та завантажувати прошивку

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
26.03.2026
Поширити
4 хв. читання
TP-Link закрила критичну вразливість в роутерах серії Archer NX

Компанія TP-Link випустила оновлення безпеки для роутерів серії Archer NX, усунувши кілька вразливостей, серед яких — критична помилка, що дозволяла зловмисникам обходити автентифікацію та замінювати прошивку пристрою без жодних привілеїв.

Зміст
  • Критична вразливість: обхід автентифікації через HTTP-сервер
  • Три додаткові вразливості: жорстко закодований ключ і ін’єкція команд
  • TP-Link наполегливо рекомендує встановити оновлення
  • Довга історія вразливостей: CISA, ботнети та позов прокурора
  • FCC заборонила продаж роутерів іноземного виробництва

Критична вразливість: обхід автентифікації через HTTP-сервер

Вразливість отримала ідентифікатор CVE-2025-15517 і зачіпає роутери Archer NX200, NX210, NX500 та NX600. Проблема криється у відсутності перевірки автентифікації для певних CGI-ендпоінтів HTTP-сервера — це дозволяє неавторизованому зловмиснику виконувати дії, призначені лише для автентифікованих користувачів.

«Відсутність перевірки автентифікації в HTTP-сервері для певних CGI-ендпоінтів відкриває неавторизований доступ до ресурсів, призначених для авторизованих користувачів», — пояснила TP-Link у своєму бюлетені безпеки. Зокрема, зловмисник міг виконувати привілейовані HTTP-дії без жодної авторизації — зокрема завантажувати прошивку та змінювати конфігурацію пристрою.

Три додаткові вразливості: жорстко закодований ключ і ін’єкція команд

Разом із критичною помилкою компанія усунула ще три вразливості. CVE-2025-15605 стосується жорстко закодованого криптографічного ключа в механізмі конфігурації: за його наявності автентифікований зловмисник міг розшифровувати файли конфігурації, вносити в них зміни та повторно шифрувати — фактично підробляючи налаштування роутера.

CVE-2025-15518 та CVE-2025-15519 — дві вразливості до ін’єкції команд. Вони давали змогу зловмисникам з правами адміністратора виконувати довільні команди на рівні операційної системи пристрою.

TP-Link наполегливо рекомендує встановити оновлення

Компанія наполегливо рекомендує всім власникам вразливих роутерів завантажити та встановити актуальну версію прошивки якнайшвидше. «Якщо ви не вживете всіх рекомендованих заходів, вразливість залишиться активною. TP-Link не несе відповідальності за наслідки, яких можна було уникнути, дотримуючись цих рекомендацій», — йдеться в офіційному бюлетені.

Оновлення мікропрограми доступне на офіційному сайті TP-Link у розділі підтримки відповідної моделі пристрою.

Довга історія вразливостей: CISA, ботнети та позов прокурора

Нові виправлення з’явилися на тлі низки серйозних претензій до TP-Link, що накопичилися протягом останнього року. У вересні 2025 року компанія була змушена терміново випустити патч для вразливості нульового дня, яка зачіпала одразу кілька моделей роутерів — незважаючи на те, що інформацію про цю проблему дослідники надали ще в травні 2024 року. Незакрита вразливість дозволяла перехоплювати незашифрований трафік, перенаправляти DNS-запити на шкідливі сервери та впроваджувати шкідливі пейлоади у веб-сесії користувачів.

Того ж місяця Агентство з кібербезпеки та захисту інфраструктури США (CISA) внесло дві інші вразливості TP-Link — CVE-2023-50224 та CVE-2025-9377 — до каталогу відомих вразливостей, що активно експлуатуються (KEV). Обидві використовував ботнет Quad7 для компрометації роутерів. Загалом CISA зафіксувала шість вразливостей TP-Link, які застосовуються в реальних атаках; найстаріша з них — CVE-2015-3035, вразливість обходу каталогу в роутерах серії Archer.

У лютому 2026 року генеральний прокурор Техасу Пакстон подав позов проти TP-Link Systems, звинувативши компанію в оманливому просуванні своїх роутерів як «захищених» на тлі того, що китайські хакерські угруповання, які діють за підтримки держави, використовували вразливості прошивки для несанкціонованого доступу до пристроїв користувачів.

FCC заборонила продаж роутерів іноземного виробництва

На цьому тижні Федеральна комісія зі зв’язку США (FCC) оновила список забороненого обладнання, включивши до нього всі споживчі роутери, виготовлені за межами США. Продаж нових пристроїв іноземного виробництва відтепер заборонено через «неприйнятний ризик для національної безпеки». Рішення безпосередньо стосується TP-Link, чиє обладнання виробляється в Китаї.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:TP-Linkвразливістьоновлення безпекироутер
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Apple випустила iOS та macOS 26.4 з виправленням понад 80 вразливостей Apple випустила iOS та macOS 26.4 з виправленням понад 80 вразливостей
Наступна стаття Акаунти ChatGPT, Claude та Copilot продають у даркнеті — як працює підпільний ринок ШІ Акаунти ChatGPT, Claude та Copilot продають у даркнеті — як працює підпільний ринок ШІ

В тренді

Безпека Telegram-бота: як захистити токен, сервер і дані користувачів
Безпека Telegram-бота: як захистити токен, сервер і дані користувачів
25.08.2026
Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
24.08.2026
QR-код для прив'язки пристрою на екрані смартфона — фішингова схема з підробкою WhatsApp
Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp
21.08.2026
GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року
GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року
25.08.2026
Чим замінити Google: Топ альтернативних сервісів
Як зменшити залежність від Google: що справді працює у 2026 році
25.08.2026

Рекомендуємо

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників
Новини

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників

24.08.2026
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2
Новини

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026
Microsoft випустила екстрений патч для Windows 11: помилка входу в Teams, OneDrive та Xbox
Новини

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus

12.08.2026
Як дізнатися, що вашу мережу Wi-Fi зламали: 7 ознак і план дій
Кібербезпека

Як дізнатися, що вашу мережу Wi-Fi зламали: ознаки, фальшиві точки доступу та план дій

04.08.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?