CVE-2026-8190CVE-2026-8190 是 Wavlink NU516U1 路由器(固件版本 M16U1_V240425)中发现的一个安全漏洞。该漏洞位于 /cgi-bin/adm.cgi 文件的 wan 功能模块中。由于系统未对用户输入的关键参数进行严格的过滤和验证,攻击者可以通过操纵 ppp_username、ppp_passwd、rwan_ip 等参数注入恶意操作系统命令。该漏洞可被远程利用,且攻击难度较低(低权限、无需交互),成功利用可能导致系统信息泄露、数据篡改或服务中断。目前相关利用代码已公开披露,风险较高。
该漏洞的根本原因是 Wavlink NU516U1 设备在处理 WAN 设置配置请求时,存在输入验证缺失。具体来说,/cgi-bin/adm.cgi 脚本的 wan 函数直接接收 HTTP POST 请求中的参数(包括 ppp_username、ppp_passwd、rwan_ip、rwan_mask、rwan_gateway),并将这些参数拼接到系统命令中执行,而未对特殊字符(如分号、管道符、反引号等)进行转义。攻击者可以通过构造包含恶意命令的载荷,欺骗后端执行任意操作系统指令。根据 CVSS 向量分析,攻击需具备低权限(PR:L),这意味着攻击者可能需要先获取普通用户权限或设备未设置强密码保护。一旦利用成功,攻击者即可在设备上下文中执行代码,完全控制受影响的路由器。