CVE-2024-38471: TP-Link Archer Air r5

Medium severity, CVSS 6.8. EPSS: 0.4% chance of exploitation in the next 30 days.

Multiple TP-LINK products allow a network-adjacent attacker with an administrative privilege to execute arbitrary OS commands by restoring a crafted backup file. The affected device, with the initial configuration, allows login only from the LAN port or Wi-Fi.

Affected products

  • TP-Link Archer Air r5
  • TP-Link Archer AIRR5 Firmware: before v1_1.0.3_build_20240319 (fixed in v1_1.0.3_build_20240319)
  • TP-Link Archer AX3000
  • TP-Link Archer AX3000 Firmware: before v1_1.1.3_build_20240415 (fixed in v1_1.1.3_build_20240415)
  • TP-Link Archer AX5400
  • TP-Link Archer AX5400 Firmware: before v1_1.1.4_build_20240429 (fixed in v1_1.1.4_build_20240429)
  • TP-Link Archer AXE5400
  • TP-Link Archer AXE5400 Firmware: before v1_1.0.3_build_20240319 (fixed in v1_1.0.3_build_20240319)
  • TP-Link Archer AXE75
  • TP-Link Archer AXE75 Firmware: before v1_1.2.0_build_20240320 (fixed in v1_1.2.0_build_20240320)

Published 2024-07-04. Last modified 2026-06-17.