CVE-2026-31255Tenda AC18路由器V15.03.05.05_multi版本存在严重的命令注入漏洞。该漏洞位于/goform/SetSambaCfg接口中,由于系统未正确过滤guestuser参数,攻击者无需用户认证即可发送特制的恶意数据包。成功利用此漏洞可导致在目标系统上执行任意系统命令,完全控制设备,造成极高的安全风险。
该漏洞源于Tenda AC18路由器固件版本V15.03.05.05_multi中/goform/SetSambaCfg接口的代码逻辑缺陷。在处理SMB文件共享配置请求时,后端程序直接将用户提交的HTTP POST参数guestuser传递给底层的系统命令执行函数,且未进行任何严格的输入验证或特殊字符过滤。由于该漏洞的攻击向量为网络(AV:N)且无需任何用户认证(PR:N),远程攻击者可以通过构造恶意的HTTP数据包,在guestuser字段中注入Shell元字符(如分号、管道符等)。这将导致路由器操作系统执行攻击者指定的任意系统命令,攻击者可借此获取设备的最高控制权,植入木马或窃取敏感数据。