CVE-2026-4620NEC Platforms, Ltd. Aterm系列产品中存在严重的操作系统命令注入漏洞。由于系统在处理网络请求时未对用户输入进行严格的过滤和验证,远程攻击者无需身份认证即可利用该漏洞。攻击者可以通过发送特制的恶意数据包,在目标设备上执行任意操作系统命令。该漏洞可能导致攻击者完全控制受影响设备,造成敏感信息泄露、数据被篡改或服务中断,严重影响系统的机密性、完整性和可用性。
该漏洞是由于NEC Aterm系列设备的Web接口或网络服务组件在处理特定参数时,直接将用户可控的数据传递给底层系统命令执行函数所致。攻击者可以通过注入Shell元字符(如分号、管道符或反引号)来拼接原本的命令,从而强制系统执行恶意指令。根据CVSS向量分析,该漏洞攻击复杂度低(AC:L),无需用户交互(UI:N)且无需任何权限(PR:N)。攻击者只需能够通过网络访问目标设备的相关端口,即可触发漏洞。成功利用后,攻击者通常可以获得设备的Root权限,进而植入后门、修改配置或将其作为跳板攻击内网其他设备。