JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

TP-Link alerte sur une faille critique dans ses routeurs Archer NX, la mise à jour devient urgente

Raphael Gelin
Published: 30 mars 2026
Last updated: 30 mars 2026
Partager

TP Link a publié ces derniers jours des correctifs pour 14 vulnérabilités touchant plusieurs routeurs Archer, dont 10 failles sur l’Archer AX53 détaillées par Cisco Talos et 4 autres sur les modèles Archer NX200, NX210, NX500 et NX600, avec à la clé des scénarios de compromission complète de l’équipement.

Cisco Talos a rendu publiques le 26 mars 2026 à 14 h 34 ses recherches sur l’Archer AX53, un routeur Wi Fi bi bande gigabit, après un cycle de divulgation engagé en octobre 2025 et des correctifs déployés par le constructeur dès le début février pour l’AX53 v1.0. Le tableau est chargé, pour ne pas dire embarrassant, puisque 9 défauts relèvent de la sûreté mémoire et 1 d’une mauvaise configuration SSH, l’ensemble pouvant mener à l’exécution de code arbitraire à distance ou à une fuite d’identifiants dans une attaque de type homme du milieu.

Une des failles les plus exposées concerne TALOS 2025 2290, enregistrée sous CVE 2025 62673, qui affecte la fonction de mise à jour du port SSH dans tdpServer. Cisco Talos écrit qu’« un paquet réseau spécialement conçu peut provoquer un débordement de tampon sur la pile », avec un impact qui semble typique des corruptions mémoire exploitables sur routeur grand public, notamment quand le service visé traite des entrées réseau sans garde suffisante.

Huit autres vulnérabilités se concentrent dans l’opcode tmpServer de l’AX53, dont TALOS 2025 2283 avec CVE 2025 59482 pour un buffer overflow, TALOS 2025 2284 avec CVE 2025 62405 pour un stack based buffer overflow, TALOS 2025 2285 avec CVE 2025 59487 pour un write what where, TALOS 2025 2286 avec CVE 2025 61983 pour une écriture hors limites, TALOS 2025 2287 avec CVE 2025 62404 pour un autre débordement sur la pile, TALOS 2025 2288 avec CVE 2025 61944 pour une nouvelle écriture hors limites, TALOS 2025 2289 avec CVE 2025 58455 pour un stack based buffer overflow et TALOS 2025 2294 avec CVE 2025 58077 pour un heap based buffer overflow. Cisco Talos précise qu’« un ensemble spécialement conçu de paquets réseau peut être envoyé pour déclencher ces vulnérabilités », lesquelles peuvent ensuite conduire à l’exécution de code arbitraire.

A lire également

Concept Windows 11 : le Patch Tuesday de septembre restaure la barre des tâches mobile, avec le logo officiel et un bouclier de sécurité symbolisant les 995 failles corrigées
Windows 11 : Microsoft colmate 995 failles et ressuscite une fonction culte
Concept Windows 11 : logo officiel et carte widget batterie unifiée sur l'écran de verrouillage, affichant la jauge du PC et des périphériques connectés (manette, écouteurs, stylet)
Windows 11 : Microsoft emprunte à Apple son widget batterie unifié pour l’écran de verrouillage
Concept Windows 11 : logo officiel à quatre panneaux et barrette de RAM RGB éclairée par un éclair blanc, illustrant un démarrage plus rapide et une optimisation pour 8 Go de RAM
Windows 11 : Microsoft promet un démarrage plus rapide et une optimisation pour 8 Go de RAM à l’IFA 2026

La dixième faille de la série AX53, TALOS 2025 2291 avec CVE 2025 62501, touche la gestion de la clé d’hôte SSH. Cisco Talos indique qu’« une attaque homme du milieu spécialement conçue peut conduire à une fuite d’identifiants », ce qui replace le problème sur un terrain moins spectaculaire que l’exécution de code, mais souvent rentable pour un attaquant qui vise l’administration du routeur, l’accès au réseau local ou la réutilisation de mots de passe.

TP Link a parallèlement corrigé 4 vulnérabilités de sévérité élevée sur les Archer NX200, NX210, NX500 et NX600. Les références publiées sont CVE 2025 15517, CVE 2025 15518, CVE 2025 15519 et CVE 2025 15605. L’avis du constructeur indique que CVE 2025 15517 permet un contournement d’authentification ouvrant la voie à des opérations telles que le téléversement de firmware ou des modifications de configuration. CVE 2025 15518 et CVE 2025 15519 relèvent de l’injection de commandes avec privilèges administrateur requis. CVE 2025 15605 provient de l’usage d’une clé cryptographique codée en dur pour chiffrer et déchiffrer les fichiers de configuration, ce qui autorise leur altération.

Le calendrier raconte aussi quelque chose du rapport de force habituel entre chercheurs et industriels. TP Link a diffusé les correctifs pour les NX un jour avant la publication technique de Cisco Talos sur l’AX53, tandis que Talos avait signalé les 10 failles de ce dernier en octobre. Cette séquence ne dit pas tout de la qualité du code embarqué, mais elle montre au moins que le constructeur a colmaté avant l’exposition publique détaillée, ce qui réduit sans doute la fenêtre d’exploitation opportuniste pour les équipements effectivement mis à jour.

Les impacts opérationnels restent lourds pour des routeurs qui occupent la bordure du réseau domestique ou de petites structures, là où transitent administration, DNS, sessions chiffrées et parfois segmentation Wi Fi. Une exécution de code sur ce type d’équipement peut permettre la prise de contrôle du trafic, l’implantation de règles malveillantes, la modification des paramètres DNS, l’ouverture d’accès distants ou la collecte d’identifiants. Une fuite via MITM sur SSH peut, elle, nourrir des compromissions en chaîne, surtout quand les secrets d’administration sont réemployés ailleurs.

D’après les éléments publiés, les modèles concernés côté AX53 sont les Archer AX53 v1.0 corrigés début février 2026, tandis que les correctifs pour les Archer NX200, NX210, NX500 et NX600 sont intégrés à de nouveaux firmwares mis en ligne par TP Link. Les utilisateurs et administrateurs ont donc intérêt à vérifier la version exacte du matériel, la révision du firmware et l’exposition des services d’administration, notamment SSH et les fonctions de gestion accessibles depuis le WAN ou des segments peu maîtrisés.

TP Link joue ici une partie très concrète, celle du firmware qui tient la maison numérique debout… et qui, lorsqu’il cède sur des débordements mémoire, des injections de commandes ou une clé codée en dur, rappelle qu’un routeur reste un système exposé avant d’être un simple boîtier posé près de la box.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Doctor Doom face à Thor dans la bande-annonce officielle d'Avengers: Doomsday
Avengers Doomsday : 50 millions de dollars en préventes, le MCU Phase 7 pulvérise déjà les compteurs
Films & Séries
Affiche key art One Piece : Luffy en Gear 5 frappe le bouclier d'Imu avec le marteau de Loki et la foudre à Erbaf, chapitre 1193 disponible le 13 septembre
Luffy brise le bouclier d’Imu et One Piece 1193 fait basculer le manga dans sa phase finale
Animes & Mangas
Apple Watch Series 12 affichant le nouveau cadran Siri Modular de watchOS 27, avec le wordmark watchOS 27
Siri Modular arrive sur Apple Watch mais sa meilleure fonction sera bloquée en France
Geek & Gadgets
Harry Potter HBO, affiche de la série TV
Harry Potter : la saison 2 déjà fragilisée par les recastings et un calendrier sous tension
Films & Séries

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Robot humanoïde type Tesla Optimus dans un hall industriel futuriste, production à grande échelle
Tesla Optimus : premières ventes repoussées à 2027, la mue spectaculaire de Fremont s’accélère
IA & Robotique
Castle Walls, première série entièrement générée par intelligence artificielle sur Prime Video, visuel officiel du studio Ay Yapım
Prime Video diffuse Castle Walls, la première série au monde entièrement fabriquée par IA
Films & Séries

Vous allez aussi aimer

Windows 11 Project Zenith, l'édition de Windows 11 dédiée aux développeurs IA annoncée par Microsoft
Informatique & Cybersécurité

Windows 11 Project Zenith : Microsoft réserve son OS pour développeurs IA aux machines à 3 999 dollars

6 septembre 2026
Logo WordPress fissuré ciblé par un réticule rouge, cadenas brisé et base de données compromise, faille All-in-One WP Migration
Informatique & CybersécuritéWeb & Internet

Une injection SQL dans All-in-One WP Migration expose plus de trois millions de sites WordPress

5 septembre 2026
Logo Google Chrome fissuré avec bouclier d'alerte, faille zero-day CVE-2026-85046
Informatique & Cybersécurité

Chrome corrige en urgence la faille zero-day CVE-2026-85046 qui permet l’exécution de code via V8

5 septembre 2026
Concept Windows 11 : logo Windows au-dessus de barrettes RAM protegees par un bouclier, setup gaming en arriere-plan, pour Memory Integrity active par defaut
Informatique & Cybersécurité

Windows 11 activera l’intégrité de la mémoire par défaut en octobre 2026 : ce que les gamers PC doivent savoir

4 septembre 2026
Concept cybersécurité : le logo WordPress fissuré et ciblé par un réticule rouge, cadenas brisé, illustrant cinq failles critiques (RCE et prise de contrôle) touchant des plugins et thèmes
Informatique & CybersécuritéWeb & Internet

WordPress sous le feu de cinq failles critiques : RCE et prise de contrôle totale sur des plugins massivement déployés

2 septembre 2026
Concept Windows 11 : l'assistant d'installation propose enfin un vrai bouton « Opt out of backup » pour refuser la sauvegarde OneDrive, à la place de l'ancien « Remind me in 3 days »
Informatique & Cybersécurité

Windows 11 : Microsoft ajoute enfin un vrai bouton pour refuser OneDrive dès l’installation

1 septembre 2026
Concept de cybersécurité : un infostealer arrache le cookie de session de l'interface Claude d'Anthropic, illustration du vol de sessions et des comptes vidés
Informatique & Cybersécurité

Anthropic : des infostealers volent des sessions Claude et vident les comptes payants

31 août 2026
Concept Windows 11 : la mise à jour cumulative KB5120998 fait apparaître un gros curseur de souris rétro à la place du curseur moderne, symbolisant le bug de personnalisation du curseur
Informatique & Cybersécurité

Windows 11 KB5120998 : Microsoft confirme que la mise à jour fait disparaître le curseur de souris

30 août 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Concept du Google Pixel 11 affichant l'écran de mise à jour système Android 17 (System update), seconde mise à jour de septembre
Pixel 11 : Google pousse une seconde mise à jour de septembre, toujours sans Android 17 QPR1
Mobiles & Apps
Concept Apple : hausse de 100 dollars du prix des anciens iPhone (16, 17, 17e, Air) après la keynote, flèche rouge ascendante et prix à 799 dollars sur l'écran de l'iPhone
Apple fait flamber le prix des iPhone 16, 17, 17e et Air après sa keynote « Surprise and Shine »
Mobiles & Apps
Concept iOS 27 RC : grand carré glassmorphism centré avec le chiffre « 27 » et « RC » en dessous, sur fond dégradé indigo à cyan
iOS 27 RC : la build 24A435 est tombée cette nuit, à 4 jours de la sortie publique
Mobiles & Apps
PHYSINT de Hideo Kojima, désormais édité par Xbox, carton officiel Microsoft avec les logos Kojima Productions et Xbox
Physint : Playstation lâche le successeur spirituel de Metal Gear, Xbox rafle la mise
Consoles & Jeux Vidéo

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?