CVE-2026-0403CVE-2026-0403是NETGEAR Orbi路由器中存在的一个高危安全漏洞,CVSS评分达到8.0分。该漏洞属于OS命令注入类型,由于设备对用户输入的验证不充分,攻击者可以通过连接到路由器的局域网(LAN)来执行任意操作系统命令。此漏洞被归类为输入验证不足(Insufficient Input Validation)问题,攻击者只需具备低权限即可利用,且无需用户交互。漏洞影响了多个NETGEAR Orbi路由器型号,包括RBE970、RBE971、RBR750和RBR850。成功利用此漏洞可导致机密性、完整性和可用性均受到高影响,攻击者可以完全控制受影响设备,执行恶意操作、窃取敏感数据或进行进一步的网络攻击。
该漏洞存在于NETGEAR Orbi路由器的Web管理界面或相关服务中,由于对用户输入参数缺乏严格的输入验证和过滤,攻击者可以在HTTP请求中注入恶意的操作系统命令。攻击者需要处于路由器的局域网范围内,这意味着攻击者必须是连接到该网络的合法或非法用户。攻击者通过构造特制的请求包,在参数中嵌入系统命令(如分号、管道符等特殊字符),设备在处理这些输入时未进行安全转义或验证,直接将用户输入传递给底层系统shell执行。由于路由器通常以高权限运行系统服务,攻击者注入的命令将以root或管理员权限执行,从而实现对设备的完全控制。攻击者可利用此漏洞进行持久化控制、流量监控、数据窃取或作为进一步攻击内网其他设备的跳板。