CVE-2026-5608Belkin F9K1122路由器固件1.00.33版本存在严重的栈缓冲区溢出漏洞。该漏洞位于/goform/formWlanSetup接口中,由于程序未对用户提交的webpage参数进行有效的边界检查,导致攻击者可构造超长数据引发溢出。攻击者无需用户交互,仅需低权限即可远程利用此漏洞,可能导致设备崩溃或执行任意代码,从而完全控制路由器。目前厂商尚未回应,利用代码已公开。
该漏洞源于Belkin F9K1122路由器Web管理界面中处理WLAN设置的表单函数formWlanSetup。在解析HTTP POST请求时,程序直接将用户可控的webpage参数值拷贝至栈上的局部缓冲区。由于使用了不安全的拷贝操作且未验证输入长度,攻击者可以通过发送特制的恶意数据包覆盖栈上的返回地址。成功利用该漏洞可绕过现有保护机制,劫持程序执行流并注入Shellcode,从而以Root权限执行任意系统命令,实现远程代码执行(RCE)。