CVE-2025-15517

HIGH CVSS 4.0: 8,6 EPSS 0.04%
Обновлено 24 марта 2026
TP-Link
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик TP-Link
Публичный эксплойт Нет

Отсутствие проверки аутентификации на HTTP-сервере на TP-Link Archer NX200, NX210, NX500 и NX600 к определенным конечным точкам cgi обеспечивает неаутентифицированный доступ, предназначенный для аутентифицированных пользователей. Злоумышленник может выполнять привилегированные действия HTTP без аутентификации, включая операции загрузки прошивки и настройки.

Показать оригинальное описание (EN)

A missing authentication check in the HTTP server on TP-Link Archer NX200, NX210, NX500 and NX600 to certain cgi endpoints allows unauthenticated access intended for authenticated users. An attacker may perform privileged HTTP actions without authentication, including firmware upload and configuration operations.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0