CVE-2026-8153Universal Robots PolyScope 5.25.1之前的版本中存在操作系统命令注入漏洞。该漏洞位于Dashboard Server接口中,由于未对用户输入进行严格过滤,未经身份验证的远程攻击者可利用此漏洞精心构造恶意命令。成功利用后,攻击者能够在机器人底层操作系统上执行任意代码,从而完全控制设备,造成严重的安全风险。
该漏洞的核心原理在于Dashboard Server接口在处理特定请求参数时,直接将用户可控的数据拼接至系统Shell命令中执行,未经过任何消毒或转义处理。攻击者可以通过网络向量(AV:N)向目标发送特制的HTTP请求或数据包。由于无需认证(PR:N)且无需用户交互(UI:N),攻击者可轻易利用Shell元字符(如;、|、&)绕过原有命令逻辑,注入并执行恶意的操作系统命令。这导致攻击者获得系统级权限,影响机密性、完整性和可用性(C:H/I:H/A:H)。