CVE-2026-4228CVE-2026-4228是发生在LB-LINK BL-WR9000路由器2.4.9版本中的一个高危命令注入漏洞。该漏洞存在于路由器的Web管理界面中,具体位于/goform/set_wifi接口的sub_458754函数。攻击者可以通过构造恶意的HTTP请求参数,在路由器系统上执行任意系统命令。由于该漏洞的CVSS评分为6.3,属于中等严重程度,但考虑到攻击复杂度低且无需特殊权限即可利用,对受影响设备仍构成较大威胁。攻击者利用该漏洞可以完全控制路由器设备,可能导致网络流量被窃取、设备固件被篡改或用于进一步的网络攻击。值得注意的是,厂商在收到漏洞报告后未做出任何回应,这表明该漏洞可能长期存在且未被修复。
该命令注入漏洞发生在LB-LINK BL-WR9000路由器的Web服务组件中。具体来说,漏洞位于/goform/set_wifi接口的sub_458754函数,该函数负责处理WiFi设置相关的用户请求。在处理用户输入参数时,程序未能对用户提供的WiFi名称(SSID)等参数进行充分的输入验证和命令过滤,导致攻击者可以将恶意系统命令附加到正常的配置参数中。当这些参数被传递到系统调用函数(如system()或popen())时,注入的命令将被作为系统命令执行。由于路由器通常以root权限运行Web服务,攻击者成功利用该漏洞后可以在设备上获得完整的系统控制权限。攻击者可以利用此漏洞进行远程代码执行、植入后门、窃取网络流量或将其作为僵尸网络的一部分。