TP-Link Aginet 修補 5 個漏洞,最高風險漏洞可繞過驗證取得設備控制權

TP-Link 於 2026 年 8 月 10 日發布資安公告,針對網路產品線 Aginet 家族修補 5 個漏洞。受影響產品涵蓋 Mesh Wi-Fi、路由器、光纖寬頻設備(PON)與 xDSL 數據機,涉及 HB、HX、HC、EB、EC、EX 及 XC 等系列。

目前沒有公開資訊顯示上述漏洞已遭到實際利用。TP-Link 已為受影響產品提供修補韌體,但由於 Aginet 主要面向網際網路服務供應商(ISP),相關設備通常部署在終端用戶環境,並由 ISP 負責遠端管理與維護,因此韌體更新通常由 ISP 端執行。

最高風險漏洞可繞過身分驗證

本次修補的 5 個漏洞中,風險最高的是 CVE-2025-30237,其 CVSS 4.0 評分為 8.7。攻擊者可透過特製請求繞過身分驗證,執行特權操作,進而完全控制受影響設備。

另外兩個漏洞的 CVSS 4.0 評分均為 8.6。其中,CVE-2025-30238 可能讓低權限帳號執行管理員操作;CVE-2025-30241 則可能允許攻擊者執行任意指令,進而完全控制設備。

受影響產品與漏洞資訊

漏洞編號CVSS 4.0 評分已知影響
CVE-2025-302378.7可繞過身分驗證並執行特權操作,可能完全控制設備
CVE-2025-302388.6低權限帳號可能執行管理員操作
CVE-2025-302418.6可能執行任意指令,進而完全控制設備
其餘 2 個漏洞來源未提供TP-Link 已納入本次修補範圍

終端用戶應向 ISP 確認更新狀態

Aginet 設備的管理模式與一般由消費者自行維護的路由器不同,設備多由 ISP 部署並負責遠端管理。即使 TP-Link 已提供修補韌體,終端用戶能否直接更新,仍取決於 ISP 的設備管理流程與部署方式。

使用受影響 Aginet 設備的用戶,應向所屬 ISP 確認設備型號、目前韌體版本,以及相關修補是否已完成。現階段雖未有漏洞遭實際利用的公開資訊,但其中部分漏洞可能導致未授權的高權限操作或設備完全失陷,及時確認更新狀態仍有其必要性。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles