CVE-2026-0406CVE-2026-0406是NETGEAR XR1000v2路由器中存在的一个高危安全漏洞,CVSS评分达到8.0。该漏洞属于操作系统命令注入(OS Command Injection)类型,由于设备对用户输入验证不充分,攻击者可以通过构造恶意请求,在路由器上执行任意操作系统命令。攻击者需要连接到路由器的局域网(LAN)环境,认证要求较低(低权限即可),无需用户交互即可实施攻击。此漏洞可导致机密性、完整性和可用性均受到高影响,攻击成功后攻击者可完全控制路由器设备,可能导致数据泄露、网络瘫痪或进一步横向渗透。由于该漏洞影响网络基础设施设备,建议用户高度重视并及时采取修复措施。
该漏洞存在于NETGEAR XR1000v2路由器的Web管理界面或相关服务中,由于对用户输入参数缺乏有效的输入验证和过滤,攻击者可以通过HTTP请求或其他网络接口向路由器提交包含恶意操作系统命令的输入。路由器后端系统在处理这些输入时,直接将用户可控的数据传递给系统命令执行函数(如system()、exec()等),而未进行适当的安全过滤或参数化处理。攻击者利用此漏洞可以注入分号、管道符、反弹shell等特殊字符和命令,实现命令链接或执行任意系统指令。由于该漏洞的攻击向量为邻接网络(AV:A),攻击者必须处于路由器的LAN侧网络环境中。攻击成功后,攻击者可以获取路由器的root权限,进而控制整个网络设备,执行包括但不限于读取敏感配置信息、修改路由表、植入后门、发起中间人攻击等恶意操作。