CVE-2026-0581CVE-2026-0581是影响Tenda AC1206路由器15.03.06.23固件版本的命令注入漏洞。该漏洞存在于设备的Web服务器组件httpd中,具体位于/goform/BehaviorManager接口的formBehaviorManager函数。攻击者可以通过构造恶意的HTTP请求,利用modulename、option、data或switch等参数注入任意系统命令。由于该漏洞可通过网络远程利用,且只需要低权限认证即可执行,因此具有较高的实际威胁性。Tenda AC1206是一款面向家庭和小型办公环境的双频千兆无线路由器,广泛应用于国内外市场。漏洞已于2026年1月5日公开披露,攻击代码已在互联网公开,攻击者可利用该漏洞完全控制受影响设备,执行任意系统命令,获取root权限,窃取网络数据或将其纳入僵尸网络。鉴于该漏洞的利用难度低且影响范围明确,建议受影响用户立即采取防护措施。
该漏洞为典型的命令注入(Command Injection)漏洞,存在于Tenda AC1206路由器的Web管理界面处理流程中。漏洞函数formBehaviorManager在处理用户提交的参数时,未对modulename、option、data、switch等参数进行充分的输入验证和安全过滤,直接将用户可控的数据传递给系统命令执行函数。在路由器固件的httpd服务实现中,这些参数被拼接进shell命令字符串中执行,攻击者可以通过在参数值中插入分号、管道符、反引号等shell特殊字符,实现命令注入。攻击者首先需要获取设备的Web管理界面访问权限(默认情况下可通过局域网访问),然后构造包含恶意命令的HTTP POST请求到/goform/BehaviorManager端点。例如,通过在参数中注入如`;telnetd`或`|cat /etc/passwd`等命令,可实现开启后门服务或读取敏感系统文件。由于路由器通常以root权限运行Web服务,注入的命令将以root权限执行,攻击者可获得设备的完全控制权。