CVE-2026-36827Panabit PAP-XM320 V7.7及以下版本存在命令注入漏洞。Web管理接口调用的后端辅助程序/usr/sbin/pappiw在处理用户参数时使用了不安全的eval函数。经过身份认证的攻击者可通过构造恶意参数注入任意命令,从而在服务器上执行任意Shell命令,可能导致系统被完全控制。
该漏洞的根本原因在于Panabit PAP-XM320 Web管理接口调用的二进制辅助程序`/usr/sbin/pappiw`存在设计缺陷。当该程序接收到来自Web接口传递的用户可控参数时,未对输入进行严格的过滤或转义,直接调用了`eval`函数进行参数处理。由于`eval`会将字符串当作代码执行,攻击者可以通过在参数中插入特定的Shell元字符(如反引号、分号或管道符等),闭合原有命令结构并拼接恶意命令。攻击者首先需要拥有有效的管理账户凭证(低权限),登录Web界面后,向特定接口发送包含恶意载荷的HTTP请求,后端处理程序解析参数并执行eval操作,最终导致恶意Shell命令在系统权限下运行。