CVE-2026-4537Cudy TR1200路由器固件R46-2.4.15版本中存在命令注入漏洞。该漏洞位于/usr/bin/lib/lua/luci/controller/ipsec.lua文件的action_ipsec_conn函数中。由于对用户输入处理不当,经过认证的高权限攻击者可远程发送特制恶意请求,在系统后台执行任意操作系统命令。目前该漏洞利用细节已公开,厂商已确认并修复。
该漏洞根因在于Cudy TR1200 Web管理界面(基于LuCI)的IPsec连接处理逻辑中。具体来说,/usr/bin/lib/lua/luci/controller/ipsec.lua文件内的action_ipsec_conn函数在接收和处理IPsec连接配置参数时,未对用户提交的数据进行严格的边界检查或特殊字符过滤。攻击者利用高权限账号(PR:H)访问该接口后,可以在参数字段中注入Shell元字符(如分号;、管道符|或反引号`)。当后端脚本将这些参数传递给系统命令执行环境(如os.execute)时,注入的 payload 将被解析为独立的系统指令执行,从而导致远程命令执行(RCE)。