CVE-2026-7609TRENDnet TEW-821DAP无线接入点在固件版本1.12B01及以下中发现一处操作系统命令注入漏洞。该漏洞位于Firmware Update组件的/tmp/diagnostic文件中,具体涉及tools_diagnostic函数。由于缺乏严格的输入验证,攻击者可利用此漏洞在无需用户交互的情况下,通过网络远程注入并执行任意操作系统命令。鉴于该产品已被厂商宣布停止支持(EOL),目前无法获得官方补丁修复,受影响设备面临较高的安全风险。
该漏洞的根本原因在于TRENDnet TEW-821DAP设备固件中的Web服务器未能对传入的参数进行充分的净化处理。当经过身份验证的攻击者向/tools_diagnostic接口发送请求时,系统会调用/tmp/diagnostic脚本处理诊断任务。攻击者可以在HTTP请求参数中插入Shell元字符(如 `;`, `|`, `&`)。应用程序在构造系统命令时直接拼接这些未经过滤的输入,导致攻击者能够中断原始命令并注入恶意指令。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者可以编写自动化脚本批量扫描并利用该漏洞。成功利用后,攻击者可获得设备上的低权限Shell,进而可能进一步提权,完全控制设备网络流量,窃取敏感数据或破坏设备功能。