CVE-2026-1668 TP-Link Omada 交换机远程代码执行漏洞
影响未授权攻击者可远程执行任意代码或导致拒绝服务
CVE-2026-1668 是 TP-Link Omada 系列交换机 Web 接口中的严重漏洞,CVSS 评分 9.8。由于 Web 接口未充分校验外部输入,处理特制请求时可能触发越界内存访问,进而导致内存破坏、服务不稳定或信息泄露。在特定条件下,该缺陷可被利用实现远程命令执行或拒绝服务。
影响范围
受影响的是多款 Omada 交换机的 Web 管理接口,具体型号与固件版本范围暂无公开信息,建议以 TP-Link 官方安全公告为准。
漏洞详情
漏洞类型为输入校验不足导致的越界内存访问(内存破坏类漏洞)。Web 接口在处理攻击者构造的请求时未正确验证输入长度或边界,造成越界读写,可能破坏内存结构。攻击者可借此劫持程序执行流,在特定条件下实现远程命令执行,或直接造成服务崩溃。
利用条件与风险
利用前提是攻击者能通过网络访问受影响交换机的 Web 接口,且无需认证。由于利用门槛低、影响面广,实战风险极高,可能导致设备被完全控制或网络中断。
修复建议
建议关注并安装 TP-Link 官方发布的安全固件更新;在修复前,应限制 Web 管理接口的访问来源,仅允许可信管理网段访问,或临时关闭对外暴露的管理端口。具体修复版本暂无公开信息。
The web interface on multiple Omada switches does not adequately validate certain external inputs, which may lead to out-of-bound memory access when processing crafted requests. Under specific conditions, this flaw may result in unintended command execution.
An unauthenticated attacker with network access to the affected interface may cause memory corruption, service instability, or information disclosure. Successful exploitation may allow remote code execution or denial-of-service.