CVE-2026-0774CVE-2026-0774是WatchYourLAN中的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞属于配置页面参数注入导致的远程代码执行(RCE)漏洞,存在于WatchYourLAN的配置处理模块中。攻击者可以通过构造恶意的arpstrs参数值,在受影响的系统上执行任意代码。值得注意的是,该漏洞不需要任何认证即可被利用,攻击者只需处于网络相邻位置即可发起攻击。由于WatchYourLAN通常部署在局域网环境中用于网络设备监控,攻击者在获取内网访问权限后,可以利用此漏洞获取服务器控制权限,进而可能横向移动到其他系统。此漏洞的发现者为趋势科技(Trend Micro)的零日 Initiative(ZDI)团队,编号为ZDI-CAN-26708。
该漏洞的根本原因在于WatchYourLAN在处理arpstrs参数时缺乏充分的输入验证。具体来说,程序直接将用户提供的arpstrs参数值传递给系统调用(system call),而没有对特殊字符或命令分隔符进行过滤或转义处理。攻击者可以通过在arpstrs参数中注入Shell命令元字符(如分号、管道符、反引号等)来执行任意系统命令。例如,攻击者可以构造形如`;whoami`或`$(whoami)`的恶意payload,当程序将该参数传递给system()函数时,注入的命令将被执行。由于漏洞存在于配置页面处理逻辑中,且无需认证即可访问,因此具有较高的安全风险。成功利用此漏洞后,攻击者可以在服务账户的上下文中执行代码,从而获取服务器控制权限。修复此类漏洞的标准方法是使用参数化调用或对用户输入进行严格的验证和转义处理。