CVE-2026-8192Wavlink NU516U1 M16U1_V240425版本存在操作系统命令注入漏洞,位于/cgi-bin/adm.cgi的wzdap函数中。攻击者可通过操纵EncrypType或wl_Pass参数注入恶意命令,远程执行任意系统代码,影响设备机密性、完整性和可用性。
该漏洞源于Wavlink NU516U1设备Web管理接口/cgi-bin/adm.cgi文件中的wzdap函数对用户输入缺乏严格的过滤。当该函数处理网络配置请求时,直接将EncrypType和wl_Pass参数传递给系统Shell执行,未进行安全转义。由于CVSS向量显示攻击复杂度低且无需用户交互,远程攻击者可在仅需低权限的情况下,通过构造包含Shell元字符(如;、|、&等)的恶意数据包,欺骗后端执行任意操作系统命令。成功利用该漏洞可能导致攻击者完全控制设备,窃取敏感信息或破坏服务。