CVE-2026-8227Wavlink NU516U1路由器固件版本240425的/cgi-bin/adm.cgi文件中存在操作系统命令注入漏洞。该漏洞源于wzdapMesh函数未能正确过滤用户输入,允许攻击者通过构造恶意请求远程执行任意系统命令。由于攻击无需用户交互且仅需低权限即可触发,该漏洞对设备的安全性构成中度威胁,目前已有公开的漏洞利用代码。
该漏洞位于Wavlink NU516U1设备的Web管理接口中,具体涉及处理Mesh网络配置的wzdapMesh函数。在/cgi-bin/adm.cgi脚本处理相关参数时,程序直接将用户可控的输入传递给系统shell执行,未经过严格的清洗或转义。攻击者可以通过向受影响设备发送特制的HTTP POST请求,在特定参数中注入Shell元字符(如;, |, &等)。由于CVSS向量显示攻击复杂度低且无需用户交互,一旦攻击者获得了低权限账户或绕过了基本的认证检查,即可在目标设备上远程执行任意操作系统命令,可能导致敏感信息泄露、数据篡改或服务中断。