CVE-2026-4166CVE-2026-4166是影响Wavlink WL-NU516U1 240425版本路由器设备的跨站脚本(XSS)安全漏洞。该漏洞存在于设备的Web管理界面CGI脚本中,具体位于/cgi-bin/login.cgi文件的sub_404F68函数。攻击者可以通过操纵homepage或hostname参数注入恶意JavaScript代码。当其他用户访问包含恶意脚本的页面时,这些代码将在用户浏览器中执行,可能导致会话劫持、敏感信息窃取或钓鱼攻击。由于该漏洞需要低权限认证且需要用户交互才能触发,CVSS评分仅为3.5,属于低危漏洞。但漏洞已被公开披露并可能被实际利用,建议相关用户及时采取防护措施。Wavlink作为知名的网络设备制造商,其产品广泛应用于家庭和小型企业网络环境,此漏洞可能影响大量用户。
该漏洞为存储型XSS(Persistent XSS)或反射型XSS,取决于具体实现。漏洞根源在于login.cgi中的sub_404F68函数对用户输入的homepage和hostname参数缺乏充分的输入验证和输出编码。当攻击者构造包含恶意JavaScript代码的特殊请求时,这些代码会被存储在系统配置中或在页面响应中直接回显。在后续用户访问相关页面时,浏览器会执行这些恶意代码。攻击者可利用此漏洞窃取用户会话cookie、进行钓鱼攻击或修改页面内容显示。由于攻击需要低权限账户(PR:L),攻击门槛相对较低。同时需要用户交互(UI:R),攻击者可能通过社会工程学手段诱导管理员访问恶意链接。该漏洞影响路由器的Web管理接口,攻击者可在同一网络环境下发起攻击(AV:N)。