CVE-2026-32649Milesight摄像头特定固件版本的Web服务器中存在命令注入漏洞。由于对用户输入缺乏有效过滤,具备高权限的攻击者通过用户交互可触发该漏洞,在系统上执行任意命令。成功利用可能导致设备被完全控制,造成敏感信息泄露、系统完整性破坏及服务不可用,严重威胁物联网环境安全。
该漏洞源于Milesight摄像头Web服务器在处理特定HTTP请求时,未对用户提交的参数进行严格的输入验证和过滤。攻击者可以构造包含Shell元字符(如; | & `)的恶意数据包,通过Web接口发送至服务器。尽管CVSS向量要求高权限(PR:H)和用户交互(UI:R),通常意味着攻击者需要诱导管理员执行特定操作或利用现有权限,但在满足条件下,恶意输入将拼接到系统命令中执行。这种命令注入漏洞允许攻击者绕过应用层限制,直接在底层操作系统执行任意指令,从而获取设备控制权,进一步可能导致横向移动或设备被接管。