CVE-2026-8265Tenda AC6路由器固件版本15.03.06.23中存在一处安全漏洞。该漏洞源于httpd组件/goform/getLogFile接口的get_log_file函数未严格过滤输入参数。攻击者可通过操纵wans.flag参数触发操作系统命令注入。尽管攻击需要高权限,但利用方式为远程攻击,且可能影响系统的机密性、完整性和可用性。鉴于漏洞利用代码已公开,风险不容忽视。
该漏洞具体存在于Tenda AC6路由器Web服务端(httpd)的/goform/getLogFile接口处理逻辑中。受影响的函数get_log_file在处理用户请求时,直接提取了HTTP请求中的wans.flag参数值。由于代码层面缺乏对特殊字符(如分号、管道符、反引号等)的有效过滤与校验,该参数被直接拼接到系统调用的命令字符串中。这种不安全的编程方式导致了经典的操作系统命令注入漏洞。尽管CVSS评分中需高权限(PR:H),意味着攻击者通常需要持有管理员凭证或已通过其他方式获取权限,但一旦具备条件,攻击者即可通过构造包含恶意Shell指令的HTTP数据包远程触发漏洞。成功利用后,攻击者能够在设备的底层操作系统上下文中执行任意命令,进而控制设备路由、篡改配置或窃取流量数据,对网络安全构成严重威胁。