CVE-2025-50526CVE-2025-50526是Netgear EX8000路由器固件V1.0.0.126中发现的一个高危命令注入漏洞。该漏洞存在于设备的switch_status函数中,攻击者可以通过构造恶意输入在受影响设备上执行任意系统命令。由于该漏洞的CVSS评分达到9.8分(满分10分),属于严重级别,且攻击向量为网络攻击,无需认证即可利用,因此对互联网上的Netgear EX8000设备构成了严重威胁。攻击者无需任何用户交互即可完成攻击,这使得漏洞具有极高的危害性。Netgear EX8000是一款高性能的Mesh WiFi扩展器,被广泛应用于家庭和企业网络环境中。该漏洞的披露日期为2025年12月23日,目前厂商可能已发布安全更新修复此问题。建议所有使用受影响版本设备的用户立即采取防护措施。
该命令注入漏洞源于Netgear EX8000固件V1.0.0.126中switch_status函数的输入验证不足。攻击者可以通过向该函数发送精心构造的HTTP请求或API调用,在请求参数中注入恶意系统命令。由于应用程序未对用户输入进行充分的过滤和验证,注入的命令将被传递到底层操作系统执行。攻击者可以利用此漏洞获取设备的完全控制权,执行任意命令,包括但不限于读取敏感配置文件、修改系统设置、植入后门程序或进一步渗透内网。由于该漏洞无需认证即可利用,任何能够访问设备管理界面(通常为Web管理界面)的攻击者都可以发起攻击。在默认配置下,部分设备的Web管理界面可能暴露在互联网上,大大增加了被攻击的风险。