← voltar
CVE-2025-9377highsob ataqueCWE-78

Authenticated RCE via Parental Control command injection

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.6epss 12%
da publicação à arma
Publicada no NVD29 de ago.
CISA KEV+5d
probabilidade de exploração
12%top 4% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-09-24

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de injeção de comandos OS (CWE-78) na página de Controle Parental do firmware de dois roteadores TP-Link já em fim de vida: Archer C7(EU) V2 e TL-WR841N/ND(MS) V9. Exige autenticação no painel administrativo (PR:H no vetor CVSS), mas está no catálogo KEV da CISA por exploração confirmada em campo, usada como segundo estágio de uma cadeia de ataque do botnet Quad7/CovertNetwork-1658 associado a atores chineses (Storm-0940) para roubo de credenciais via password spraying contra contas Microsoft 365.

Detalhamento técnico

A vulnerabilidade está no parâmetro url_0 da página de Parental Control da interface web de gerenciamento. O firmware passa esse valor para uma chamada de sistema sem sanitização adequada, permitindo que caracteres de shell injetem comandos arbitrários que são executados com os privilégios do processo web do roteador (normalmente root em firmwares embarcados desse tipo). É uma injeção de comando OS clássica (CWE-78), não uma falha de deserialização ou de memória.

O vetor CVSS 4.0 (AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H) descreve exploração remota via rede, sem interação do usuário, mas exigindo privilégios altos (PR:H) — ou seja, uma sessão autenticada no painel de administração. Isso reduz a superfície de exposição direta: um atacante sem credenciais válidas não consegue disparar a falha isoladamente.

A TP-Link não publicou detalhes de payload ou trecho de código; a informação técnica mais granular disponível vem da análise da Sekoia.io, que identificou o parâmetro url_0 como o vetor de tampering usado na exploração observada em campo, e rastreou a falha internamente como TPVD202411095.

Como é explorada

Na exploração documentada por Sekoia.io e referenciada pela TP-Link, o CVE-2025-9377 não foi usado isoladamente, mas como segunda etapa de uma cadeia: primeiro os atacantes exploraram CVE-2023-50224 (divulgação de arquivo não autenticada) para extrair credenciais armazenadas em /tmp/dropbear/dropbearpwd; essas credenciais foram então reutilizadas via HTTP Basic Auth para autenticar na interface de gerenciamento. Só depois de autenticados os atacantes injetaram o comando via url_0 na página Parental Control para obter execução remota de código.

Um pré-requisito crítico que a manchete "RCE 8.6" não deixa claro: essa cadeia inteira só é alcançável remotamente se a interface de administração remota do roteador estiver exposta à internet — configuração que a TP-Link afirma não vir habilitada por padrão. Em roteadores com a administração remota desativada (o padrão de fábrica), a exploração exige acesso à rede local ou já possuir credenciais válidas por outro meio.

A exploração ativa foi atribuída ao botnet Quad7 (também chamado 7777 ou CovertNetwork-1658), ligado por pesquisadores a atores chineses (Storm-0940), usado para password spraying contra contas Microsoft 365. Roteadores comprometidos por essa cadeia foram usados como proxies/relay de ataque, não necessariamente como alvo final — o valor para o atacante é a rede de dispositivos comprometidos, não os dados do roteador em si.

Versões

Afetadas
Archer C7(EU) V2: firmware anterior a 241108 (versão observada em exploração: 3.15.3 Build 180305 Rel.51282n). TL-WR841N/ND(MS) V9: firmware anterior a 241108 (versão observada em exploração: 3.16.9 Build 150320 Rel.57500n).
Corrigidas em
Archer C7(EU) V2, TL-WR841N(MS) V9 e TL-WR841ND(MS) V9: firmware 241108 (build de 08/11/2024), disponibilizado pela TP-Link apesar do status EOL/EOS desses produtos.

Como se proteger

A correção do fornecedor é a atualização de firmware para a versão 241108, disponível para Archer C7(EU) V2, TL-WR841N(MS) V9 e TL-WR841ND(MS) V9. Ambos os modelos já estão em End of Service (EOS)/End of Life (EOL) — não recebem mais suporte de segurança de rotina, mas a TP-Link liberou esse patch específico fora do ciclo normal por causa da exploração ativa em campo.

A TP-Link recomenda, além do firmware: reiniciar e restaurar o roteador para garantir que a página de gerenciamento local esteja acessível, evitar o uso da função de gerenciamento remoto, e gerenciar o dispositivo pelo aplicativo Tether da própria fabricante. Desabilitar a administração remota é o controle compensatório mais efetivo quando a atualização não é imediata, já que a cadeia de exploração observada em campo depende dessa exposição à internet.

Recomendação explícita do fornecedor, para além do patch: substituir o hardware, já que os produtos são EOL e não terão mais atualizações de segurança futuras. Trocar apenas a senha do painel administrativo não mitiga a falha — a injeção ocorre após autenticação bem-sucedida, então qualquer credencial válida (inclusive obtida por outra vulnerabilidade, como no caso documentado) permite a exploração.

Como detectar

Não há assinatura de detecção publicada oficialmente para a injeção via url_0 isoladamente. O sinal mais concreto documentado é o padrão de ataque em cadeia relatado pela Sekoia.io: acesso não autenticado bem-sucedido a arquivos internos (indicativo de exploração de CVE-2023-50224) seguido por autenticação HTTP Basic na interface de gerenciamento e requisições subsequentes à página de Parental Control com valores anômalos no parâmetro url_0 (caracteres de shell, encadeamento de comandos).

Em nível de rede, um sinal indireto relevante é a própria exposição da interface de administração remota à internet — condição não padrão que é pré-requisito da cadeia observada. Monitorar logs de acesso HTTP/HTTPS ao painel administrativo do roteador (quando exposto) por tentativas de login seguidas de POST à página de Parental Control é o proxy mais próximo de detecção disponível a partir das fontes públicas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The authenticated remote command execution (RCE) vulnerability exists in the Parental Control page on TP-Link Archer C7(EU) V2 and TL-WR841N/ND(MS) V9. This issue affects Archer C7(EU) V2: before 241108 and TL-WR841N/ND(MS) V9: before 241108. Both products have reached the status of EOL (end-of-life). It's recommending to purchase the new product to ensure better performance and security. If replacement is not an option in the short term, please use the second reference link to download and install the patch(es).
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N