CVE-2026-30817TP-Link AX53 v1.0路由器的OpenVPN模块存在外部配置控制漏洞。该漏洞允许经过身份认证的邻网攻击者通过导入恶意配置文件,利用处理逻辑缺陷读取设备上的任意文件。成功利用此漏洞可能导致敏感信息泄露,影响设备安全性。该问题影响固件版本早于1.7.1 Build 20260213的设备。
该漏洞位于TP-Link AX53路由器的OpenVPN功能模块中,根本原因是系统在处理外部导入的配置文件时,缺乏对文件路径及内容的严格校验(外部配置控制缺失)。攻击者首先需要连接到路由器的本地网络(邻接网络),并拥有低权限的用户凭证。随后,攻击者构造包含特殊路径指令的恶意OpenVPN配置文件(例如包含指向/etc/passwd或其他敏感文件的路径)。当攻击者通过Web管理界面上传并触发该配置文件的解析时,OpenVPN服务会根据配置中的指令读取攻击者指定的系统文件内容,并将其返回或显示在响应中,从而导致信息泄露。该攻击利用无需用户交互,复杂度较低。