CVE-2026-5044Belkin F9K1122路由器1.00.33版本存在严重的安全漏洞。该漏洞源于设置处理组件中的`/goform/formSetSystemSettings`接口未正确过滤`webpage`参数。攻击者可利用此缺陷发送特制数据包,引发栈溢出。由于漏洞可被远程利用且无需用户交互,攻击者能以低权限执行任意代码,造成设备完全被控,严重影响系统机密性、完整性与可用性。
该漏洞发生在Belkin F9K1122路由器的`formSetSystemSettings`处理函数中。由于程序对传入的`webpage`参数缺乏严格的边界检查,当攻击者发送包含超长字符串的POST请求至`/goform/formSetSystemSettings`时,会触发基于栈的缓冲区溢出。溢出数据可覆盖栈上的返回地址,从而劫持程序执行流。攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需用户交互(UI:N)。成功利用后,攻击者可在权限较低(PR:L)的情况下实现远程代码执行,进而提升权限并控制整个设备。