CVE-2026-7096Tenda HG3 2.0设备存在严重的操作系统命令注入漏洞。攻击者可利用/boaform/admin/formgponConf接口中的formgponConf函数,通过对fmgpon_loid参数注入恶意操作系统命令,在目标设备上远程执行任意代码。该漏洞无需用户交互即可触发,且利用代码已公开,对设备的机密性、完整性和可用性造成极高威胁。
该漏洞的根本原因是Tenda HG3 2.0路由器在Web管理接口处理用户输入时存在安全缺陷。具体位于/boaform/admin/formgponConf文件中的formgponConf函数,该函数接收用户提交的fmgpon_loid参数并将其传递给系统Shell执行。由于程序未对该参数进行严格的边界检查或特殊字符过滤(如未过滤;、|、&等Shell元字符),导致攻击者可以通过构造恶意的HTTP POST请求,将任意操作系统命令拼接到正常参数中。当服务器端解析并执行该请求时,恶意命令将以设备运行权限(通常为Root)执行,从而使攻击者完全控制设备。