CVE-2026-27650BUFFALO Wi-Fi路由器产品中存在严重的操作系统命令注入漏洞。该漏洞CVSS评分为9.8,属于严重级别。由于其无需认证且无需用户交互即可通过网络被利用,攻击者可以向受影响设备发送特制的恶意请求,从而在底层操作系统上执行任意命令。这可能导致设备被完全控制,数据泄露,或被用作僵尸网络的一部分。
该漏洞源于BUFFALO Wi-Fi路由器的Web管理接口或相关CGI程序未能正确过滤用户提交的参数。当应用程序将未经充分净化的用户输入直接传递给系统Shell执行时,就会发生操作系统命令注入。攻击者可以通过构造包含特殊Shell元字符(如 `;`, `|`, `&`, `` ` `` 或 `$(...)`)的HTTP请求Payload,劫持原有的命令执行流程。由于CVSS向量显示攻击无需权限(PR:N)且复杂度低(AC:L),攻击者无需登录即可从公网发起攻击。一旦利用成功,攻击者将以Web服务权限(通常为root或高权限用户)执行任意指令,导致设备完全沦陷。