CVE-2026-36828Panabit PAP-XM320设备在7.7及以下版本中存在严重的命令注入漏洞。该漏洞位于/cgi-bin/tools/ajax_cmd接口处,由于CGI组件对用户输入缺乏严格的过滤,导致经过身份验证的低权限用户可以通过action=runcmd参数注入并执行任意Shell命令。由于程序以Root权限运行,攻击者可完全控制受影响系统,造成敏感信息泄露、数据篡改或服务中断,风险极高。
该漏洞的根源在于Panabit PAP-XM320固件中的/cgi-bin/tools/ajax_cmd CGI脚本未正确处理用户提供的参数。具体来说,当攻击者向该端点发送请求时,可以通过构造恶意的action=runcmd参数,将特定的Shell命令拼接到底层系统调用函数中(如system()或popen())。由于CGI程序通常以最高权限(Root)运行在Linux系统后台,任何通过此接口注入的命令都将继承Root权限。攻击者只需具备低权限账户即可利用此漏洞,无需复杂的用户交互即可通过网络发起攻击。成功利用后,攻击者可以读取任意文件、安装后门、修改系统配置或停止服务,从而完全接管设备。