CVE-2026-5547Tenda AC10路由器在特定版本中存在操作系统命令注入漏洞。该漏洞源于/bin/httpd文件内的formAddMacfilterRule函数未正确过滤用户输入。攻击者可通过网络发送特制数据包,利用该漏洞远程执行任意系统命令。由于无需用户交互且仅需低权限,攻击者可轻易接管设备,导致信息泄露或服务中断。
该漏洞技术细节主要涉及Tenda AC10路由器Web服务器组件/bin/httpd中的输入验证缺失。具体而言,当处理来自/goform/AddMacfilterRule接口的HTTP POST请求时,程序调用了formAddMacfilterRule函数。该函数在获取用户提交的MAC地址等参数后,直接将其拼接至系统命令字符串中,并调用system()函数执行,完全未对特殊字符进行过滤或转义。攻击者可以利用Shell元字符(如`;`、`|`、`&`或反引号)切断原有命令逻辑,注入并执行任意恶意指令。鉴于Web服务进程通常以root权限运行,成功利用此漏洞将允许攻击者在目标设备上获得最高权限,从而完全控制设备,窃取敏感网络流量或植入持久化后门。