CVE-2026-8189Wavlink NU516U1 M16U1_V240425型号设备存在操作系统命令注入漏洞。该漏洞源于/cgi-bin/adm.cgi文件中的wzdrepeater函数未正确过滤用户输入。攻击者可利用wlan_bssid等参数构造恶意请求,通过远程方式执行任意系统命令。由于无需用户交互且利用难度较低,该漏洞可能被用于获取服务器控制权,对机密性、完整性和可用性造成中等程度的影响。
该漏洞位于Wavlink路由器Web管理接口的/cgi-bin/adm.cgi脚本中,具体涉及wzdrepeater功能模块。在处理中继器配置请求时,程序直接将用户提交的wlan_bssid、sel_Automode及sel_EncrypTyp参数传递给底层系统命令执行环境,未进行有效的安全校验或转义。攻击者首先需要通过网络访问设备的Web管理界面,并具备低权限账户。随后,攻击者向/cgi-bin/adm.cgi发送特制的HTTP POST请求,在上述参数中注入Shell元字符(如;、&、|或反引号)。由于后端程序直接拼接命令字符串,注入的载荷将被操作系统解析执行。成功的利用可导致攻击者以Web服务器进程的权限执行任意系统指令,从而窃取敏感信息、篡改配置或导致设备拒绝服务。目前已有公开的PoC代码验证了该漏洞的有效性。