CVE-2025-30240

LOWCVSS 5.1 · MEDIUM

Signal is active with 1 mentions in latest observed window

Immediate actions

  • Track advisory updates for patch or workaround availability

Recommended action window: Monitor and triage in normal cycle

NVD description

The affected TP-Link Aginet devices do not properly validate symbolic links created on external USB storage devices. By placing a crafted symbolic link on supported storage media, an attacker may cause the system to resolve the link. Successful exploitation may allow unauthorized read access to sensitive files within the device filesystem.

0.0/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-59

Priority

LOW

Exploitation

NONE

PoC

NONE

Patch

NONE

Momentum

NONE

Threat summary

  • 1 mentions across 1 observed day

What's happening

  • 1 total mentions across 1 day

Deep dive

Activity timeline1 mentions / 1d
00111Mentions · 2026-10-09: 110-09
Full discourse1 post
  • Juan F Gallego@jfernandogg

    Si eres ISP o administras routers TP-Link Aginet que entrega un operador, revisa el firmware: SEC Consult publicó el 8 de octubre los detalles de cinco fallas (CVE-2025-30237 a 30241), y la peor deja crear un superadministrador y prender SSH sin credenciales. Son 65 modelos. Qué hay, según SecurityWeek: • CVE-2025-30237: bypass de autenticación en el servidor web; desde la interfaz web se crea una cuenta superadministrador y se habilita SSH. • CVE-2025-30238: un usuario de bajo privilegio hace cosas de administrador. • CVE-2025-30241: inyección de comandos como root (requiere estar autenticado). • CVE-2025-30239: claves de cifrado fijas por modelo para configuración y backups; con ellas salen contraseñas, claves Wi-Fi y, según la configuración, credenciales de gestión remota del ISP. • CVE-2025-30240: con acceso físico y una USB preparada se lee todo el sistema de archivos. Según SEC Consult, bastaba estar en la misma red para tomar control total del equipo. Afecta mesh, routers, equipos de fibra (PON) y módems DSL, incluidas las variantes personalizadas para operadores. SEC Consult las reportó desde diciembre de 2024 y los arreglos para ISP se extendieron hasta 2026. No publicaron PoC porque muchos equipos siguen sin parche. Contexto: Florida, Iowa, Montana y Nebraska demandaron a TP-Link el 6 de octubre y citan estas fallas; TP-Link dice que las demandas son infundadas. Si eres operador: inventario de equipos Aginet y firmware empujado. Si eres usuario: mira la app o la interfaz del router y, si no hay actualización, pregúntale a tu proveedor.

    0000061
    348 followersView on X

Explore more