CVE-2026-1222CVE-2026-1222是BROWAN COMMUNICATIONS公司开发的PrismX MX100 AP控制器中的一个高危安全漏洞。该漏洞允许具有高权限的远程攻击者利用系统的任意文件上传功能,上传恶意文件(如WebShell后门)到服务器,并成功执行任意代码。攻击成功后,攻击者可以完全控制受影响的AP控制器设备,执行系统命令、窃取敏感数据、安装后门程序,甚至将攻击范围扩展到内网其他设备。由于该设备通常部署在企业网络环境中,漏洞的存在对网络安全构成严重威胁。CVSS 3.1评分7.2,属于高危漏洞,具有高机密性、高完整性和高可用性影响。
该漏洞存在于PrismX MX100 AP控制器的Web管理界面中。攻击者首先需要获取设备的管理员或更高权限账户。登录后,攻击者可以利用文件上传功能上传包含恶意代码的文件。系统未对上传文件的类型、内容和扩展名进行充分的验证和过滤,导致攻击者可以上传PHP、ASP或其他可执行脚本文件。上传成功后,攻击者通过访问上传的文件路径即可触发代码执行,从而在服务器上获得命令执行能力。例如,攻击者可以上传一个包含system()或exec()函数的PHP文件,通过HTTP请求调用该文件即可在服务器上执行操作系统命令。由于设备通常以root权限运行服务,攻击者甚至可以获得完全的系统控制权。