CVE-2026-4164CVE-2026-4164是一个严重的安全漏洞,影响Wavlink WL-WN578W2路由器固件版本221110。该漏洞位于路由器的Web管理界面CGI脚本中,具体位于/cgi-bin/wireless.cgi文件的Delete_Mac_list、SetName和GuestWifi函数中。攻击者可以通过构造恶意的POST请求,在未经认证的情况下远程执行任意系统命令。由于该漏洞的CVSS评分高达9.8,属于严重级别,且攻击复杂度低、无需认证即可利用,因此对使用该设备的用户构成极高风险。攻击者可以利用此漏洞完全控制路由器设备,执行任意代码、安装后门、窃取网络流量或将其纳入僵尸网络进行DDoS攻击等。该漏洞已公开披露,固件升级包已发布,建议用户立即采取修复措施。
该命令注入漏洞源于Wavlink WL-WN578W2路由器固件(版本221110)在处理wireless.cgi CGI脚本用户输入时缺乏有效的输入验证。攻击者可以在POST请求的参数中注入恶意命令字符(如分号、反引号、管道符等),这些字符会被直接拼接到系统命令中执行。受影响的三个函数Delete_Mac_list、SetName和GuestWifi均存在此问题。攻击者无需任何认证凭证,仅需向路由器发送精心构造的HTTP POST请求即可触发漏洞。例如,在SetName函数中,攻击者可以通过设置设备名称参数为类似';ls -la /etc/'的字符串,使路由器在处理该参数时执行额外的系统命令。由于路由器Web服务通常以root权限运行,攻击成功后将获得完全的系统控制权限。