CVE Feed

    Dashboard / CVE / CVE-2026-19586

    CVE-2026-19586

    A pre-authentication OS command injection vulnerability has been identified in Omada gateways configured to operate as an OpenVPN Server due to insufficient validation of client-supplied data during OpenVPN connection establishment. An unauthenticated remote attacker may provide specially crafted input influencing backend command execution logic before authentication completes. Exploitation requires the OpenVPN Server feature to be enabled, VPN service reachable by the attacker and attacker to be able to initiate an OpenVPN connection attempt.  Successful exploitation may allow arbitrary command execution, potentially leading to full compromise of the affected device.

    Published:Aug 20, 2026
    Last Modified:Sep 3, 2026
    EPS:Aug 20, 2026
    EPSS Score:0.0509
    CVSS Score:9.8

    Affected Products

    Vendor
    Tp-link
    Product
    Dr3150
    Vendor
    Tp-link
    Product
    Dr3150 Firmware
    Vendor
    Tp-link
    Product
    Dr3150 V1
    Vendor
    Tp-link
    Product
    Dr3220v-4g
    Vendor
    Tp-link
    Product
    Dr3220v-4g Firmware
    Vendor
    Tp-link
    Product
    Dr3220v-4g V1
    Vendor
    Tp-link
    Product
    Dr3650v
    Vendor
    Tp-link
    Product
    Dr3650v-4g
    Vendor
    Tp-link
    Product
    Dr3650v-4g Firmware
    Vendor
    Tp-link
    Product
    Dr3650v-4g V1
    Vendor
    Tp-link
    Product
    Dr3650v Firmware
    Vendor
    Tp-link
    Product
    Dr3650v V1
    Vendor
    Tp-link
    Product
    Er603wp-4g-outdoor
    Vendor
    Tp-link
    Product
    Er603wp-4g-outdoor Firmware
    Vendor
    Tp-link
    Product
    Er603wp-4g-outdoor V1
    Vendor
    Tp-link
    Product
    Er605
    Vendor
    Tp-link
    Product
    Er605 Firmware
    Vendor
    Tp-link
    Product
    Er605 V2
    Vendor
    Tp-link
    Product
    Er605w
    Vendor
    Tp-link
    Product
    Er605w Firmware
    Vendor
    Tp-link
    Product
    Er605w V2
    Vendor
    Tp-link
    Product
    Er701-5g-outdoor
    Vendor
    Tp-link
    Product
    Er701-5g-outdoor Firmware
    Vendor
    Tp-link
    Product
    Er703wp-4g-outdoor
    Vendor
    Tp-link
    Product
    Er703wp-4g-outdoor Firmware
    Vendor
    Tp-link
    Product
    Er706w
    Vendor
    Tp-link
    Product
    Er706w-4g
    Vendor
    Tp-link
    Product
    Er706w-4g Firmware
    Vendor
    Tp-link
    Product
    Er706w-4g V2
    Vendor
    Tp-link
    Product
    Er706w Firmware
    Vendor
    Tp-link
    Product
    Er706w V1
    Vendor
    Tp-link
    Product
    Er706wp-4g
    Vendor
    Tp-link
    Product
    Er706wp-4g Firmware
    Vendor
    Tp-link
    Product
    Er706wp-4g V1
    Vendor
    Tp-link
    Product
    Er707-m2
    Vendor
    Tp-link
    Product
    Er707-m2 Firmware
    Vendor
    Tp-link
    Product
    Er707-m2 V1
    Vendor
    Tp-link
    Product
    Er7206
    Vendor
    Tp-link
    Product
    Er7206 Firmware
    Vendor
    Tp-link
    Product
    Er7206 V2
    Vendor
    Tp-link
    Product
    Er7212pc
    Vendor
    Tp-link
    Product
    Er7212pc Firmware
    Vendor
    Tp-link
    Product
    Er7212pc V2
    Vendor
    Tp-link
    Product
    Er7406
    Vendor
    Tp-link
    Product
    Er7406 Firmware
    Vendor
    Tp-link
    Product
    Er7406 V1
    Vendor
    Tp-link
    Product
    Er7412-m2
    Vendor
    Tp-link
    Product
    Er7412-m2 Firmware
    Vendor
    Tp-link
    Product
    Er8411
    Vendor
    Tp-link
    Product
    Er8411 Firmware
    Vendor
    Tp-link
    Product
    Er8411 V1
    Vendor
    Tp-link
    Product
    V1
    Vendor
    Tp-link Systems Inc
    Product
    Er7412-m2 V1

    Common Vulnerability Scoring System

    Attack Vector
    Network
    Adjacent
    Local
    Physical
    Privileges Required
    None
    Low
    High
    User Interaction
    None
    Required
    Scope
    Unchanged
    Changed
    Confidentiality
    None
    Low
    High
    Integrity
    None
    Low
    High
    Availability
    None
    Low
    High