CVE-2026-7414Yarbo固件v2.3.9版本存在严重安全漏洞,固件镜像中嵌入了硬编码的管理员凭证。这些凭证在所有运行该固件的设备上通用,且最终用户无法更改或删除。攻击者只要获知这些凭证,即可无需认证轻松获取设备管理界面的未授权访问权限,完全控制设备。
该漏洞的根本原因在于开发人员在编译Yarbo固件v2.3.9时,将具有最高权限的管理员账号和密码直接硬编码写入固件文件系统或二进制代码中。由于固件分发机制,所有设备出厂或更新至该版本时,都携带了这组完全相同的后门凭证。攻击者可以通过解包固件镜像、逆向分析二进制文件或查阅泄露的源代码轻松提取出这些凭证。在设备运行时,Web管理界面或后台服务会读取这组固定的凭证进行校验。由于缺乏用户修改机制,这组永久有效的凭证成为了公开的秘密。攻击者通过网络扫描发现目标设备后,只需使用提取出的硬编码凭证进行登录,即可绕过正常的身份验证流程,获取设备的完全控制权,进而窃取数据、篡改配置或使设备瘫痪。