TP-Link ha parcheado varias vulnerabilidades en su serie de enrutadores Archer NX, incluida una falla de gravedad crítica que podría permitir a los atacantes eludir la autenticación y cargar nuevo firmware. La vulnerabilidad, identificada como CVE-2025-15517, afecta a los modelos Archer NX200, NX210, NX500 y NX600, y se origina por una falta de verificación de autenticación que los atacantes pueden explotar sin privilegios.

La falta de verificación de autenticación en el servidor HTTP para ciertos endpoints cgi permite el acceso no autenticado destinado a usuarios autenticados, explicó TP-Link esta semana al lanzar las actualizaciones de seguridad. Un atacante podría realizar acciones HTTP privilegiadas sin autenticación, incluyendo la carga de firmware y operaciones de configuración.

TP-Link también eliminó una clave criptográfica codificada (CVE-2025-15605) en el mecanismo de configuración, que permitía a atacantes autenticados descifrar archivos de configuración, modificarlos y volver a cifrarlos. Además, se corrigieron dos vulnerabilidades de inyección de comandos (CVE-2025-15518 y CVE-2025-15519) que posibilitaban a actores maliciosos con privilegios de administrador ejecutar comandos arbitrarios.

La compañía instó firmemente a los clientes a descargar e instalar la última versión del firmware para bloquear posibles ataques. Si no se toman todas las medidas recomendadas, esta vulnerabilidad persistirá, advirtió TP-Link, declinando responsabilidad por consecuencias que podrían haberse evitado siguiendo esta advertencia.

En septiembre, TP-Link se vio forzada a lanzar parches urgentes para una vulnerabilidad de día cero que afectaba a múltiples modelos de enrutadores, tras no haber publicado correcciones desde un informe de mayo de 2024. Esa falla permitía interceptar o manipular tráfico no cifrado, redirigir consultas DNS a servidores maliciosos e inyectar cargas maliciosas en sesiones web. Asimismo, CISA agregó dos vulnerabilidades de TP-Link (CVE-2023-50224 y CVE-2025-9377) a su catálogo de vulnerabilidades explotadas conocidas, las cuales el botnet Quad7 ha estado aprovechando para comprometer enrutadores vulnerables.

En febrero, el Fiscal General de Texas demandó a TP-Link Systems, acusándola de promocionar engañosamente sus enrutadores como seguros mientras permitía que grupos de hackers patrocinados por el Estado chino explotaran vulnerabilidades de firmware para acceder a los dispositivos de los usuarios. Esta semana, la Comisión Federal de Comunicaciones de EE.UU. actualizó su Lista Cubierta para incluir todos los enrutadores de consumo fabricados en países extranjeros, prohibiendo la venta de nuevos enrutadores fabricados fuera de EE.UU. debido a un riesgo inaceptable para la seguridad nacional.

image
image
article image
article image