CVE-2026-32678BUFFALO Wi-Fi路由器产品存在严重的认证绕过安全漏洞。由于设备在处理特定管理请求时未能有效验证用户身份,未经授权的远程攻击者可利用此缺陷直接访问后台管理功能。通过发送特制的网络数据包,攻击者能够在无需密码的情况下修改路由器的关键配置参数,如Wi-Fi密码、DNS设置等,从而可能导致网络流量劫持或设备被恶意控制。
该漏洞的根本原因在于BUFFALO Wi-Fi路由器固件中的Web管理接口存在访问控制缺陷。根据CVSS 3.0向量分析,该漏洞攻击复杂度低(AC:L),无需任何特权(PR:N)且用户交互(UI:N)。具体技术原理是,路由器在处理用于修改系统关键配置的HTTP请求时,未能正确验证请求来源的合法性或会话令牌的有效性。攻击者可以通过构造包含恶意参数的POST请求发送至目标设备。由于后端程序在处理特定API端点时忽略了身份验证流程,攻击者能够直接绕过登录界面,执行诸如更改DNS服务器、修改Wi-Fi密码或重置管理员账户等敏感操作。这直接导致了系统完整性(I:H)的丧失,攻击者可进一步利用被篡改的DNS设置实施中间人攻击或网络钓鱼。