CVE-2026-8264Tenda AC6路由器V15.03.06.23版本被披露存在操作系统命令注入漏洞。漏洞成因是httpd组件中的WifiApScan功能未正确处理wl2g.public.country等参数。攻击者可利用此缺陷,通过发送特制的HTTP请求在系统底层执行任意命令。该漏洞允许远程无交互攻击,威胁设备机密性、完整性和可用性。
该漏洞位于Tenda AC6路由器的Web服务器(httpd)组件中,具体涉及处理路径`/goform/WifiApScan`的`formWifiApScan`函数。该函数主要用于处理无线网络扫描请求,但在解析`wl2g.public.country`和`wl5g.public.country`参数时,未对用户提供的数据进行严格的边界检查或特殊字符过滤。这允许攻击者注入Shell元字符(如`;`、`|`、`&`、`$()`等)来拼接原有的系统命令。当服务器端接收到精心构造的POST请求并尝试执行系统调用时,注入的命令将以设备最高权限运行。由于CVSS评分显示攻击复杂度低且无需用户交互,此漏洞极易被自动化工具利用,导致设备被远程控制。