Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-15551

PUBLISHED 22.04.2026

CNA: TPLink

LAN Code Execution on TP-Link Archer MR200, Archer C20, TL-WR850N and TL-WR845N

Обновлено: 22.04.2026
The response coming from TP-Link Archer MR200 v5.2, C20 v5 and v6, TL-WR850N v3, and TL-WR845N v4 for any request is getting executed by the JavaScript function like eval directly without any check. Attackers can exploit this vulnerability via a Man-in-the-Middle (MitM) attack to execute JavaScript code on the router's admin web portal without the user's permission or knowledge.

CWE

Идентификатор Описание
CWE-95 The product receives input from an upstream component, but it does not neutralize or incorrectly neutralizes code syntax before using the input in a dynamic evaluation call (e.g. "eval").

CVSS

Оценка Severity Версия Базовый вектор
5.9 MEDIUM 4.0 CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:P/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N

Доп. Информация

Product Status

Archer MR200 v5.2
Product: Archer MR200 v5.2
Vendor: TP-Link Systems Inc.
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.2.0 Build 250917 Rel.51746 affected
Archer C20 v6
Product: Archer C20 v6
Vendor: TP-Link Systems Inc.
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 0.9.1 4.19 v0001.0 Build 250630 Rel.56583n affected
TL-WR850N v3
Product: TL-WR850N v3
Vendor: TP Link Systems Inc.
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.16.0 0.9.1 v6031.0 Build 251205 Rel.22089n affected
TL-WR845N v4
Product: TL-WR845N v4
Vendor: TP Link Systems Inc.
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 0.9.1 3.19 Build 251031 rel33710 affected
Archer C20 v5
Product: Archer C20 v5
Vendor: TP-Link Systems Inc.
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до US_V5_260419 affected
Наблюдалось в версиях от 0 до EU_V5_260317 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 05.02.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 05.02.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.