CVE-2026-0802Axis设备的ACAP配置文件因缺乏足够的输入验证而存在命令注入漏洞。攻击者可利用此漏洞在特定配置下实现权限提升。该漏洞的利用前提是设备被配置为允许安装未签名的ACAP应用程序,且攻击者成功诱导受害者安装了恶意的ACAP应用。成功利用该漏洞可能对系统的机密性和完整性造成严重影响。
该漏洞的核心技术成因在于Axis设备上的ACAP(Axis Camera Application Platform)组件在解析配置文件时,未能对特定字段实施严格的输入清洗机制。攻击者可以精心构造一个恶意的ACAP应用包,其内部配置文件中包含经过特殊编排的Shell元字符。利用场景要求目标设备必须开启“允许安装未签名ACAP应用”的选项。一旦受害者被诱导安装此恶意包,系统在解析配置参数时会将恶意输入直接传递给底层Shell执行,从而触发命令注入。
尽管CVSS向量显示攻击向量为本地(AV:L)且需要高权限(PR:H),这意味着攻击者通常已经具备一定的系统访问权限,但该漏洞为从应用程序容器级别逃逸到更高系统级别提供了路径。成功利用后,攻击者不仅能读取敏感数据(C:H),还能篡改关键系统文件(I:H),对设备安全构成实质性威胁。此过程无需用户交互(UI:N),完全依赖于预先的恶意包部署与安装触发。