CVE-2026-8774Edimax BR-6228NC路由器1.22版本中存在一处命令注入漏洞。该漏洞位于组件POST请求处理程序的/goform/mp文件中的mp函数中。由于对传入参数command缺乏严格的过滤机制,攻击者可以通过恶意构造该参数来注入操作系统命令。该漏洞允许攻击者进行远程攻击,且无需用户交互,目前利用代码已公开,攻击者可利用此漏洞获取系统权限,影响设备的机密性、完整性和可用性。
该漏洞的根源在于Edimax BR-6228NC设备在处理特定API请求时,直接将用户输入拼接至系统命令中执行。具体受影响的端点是/goform/mp,该端点通过POST请求接收参数,并传递给后端的mp函数处理。当攻击者向该接口发送包含恶意命令的'command'参数时(例如利用分号、管道符等Shell元字符),后端未经过滤便将其传递给操作系统Shell执行。根据CVSS 3.1向量分析,该攻击具有网络攻击向量(AV:N),攻击复杂度低(AC:L),且无需用户交互(UI:N)。虽然需要低权限(PR:L),但在IoT设备语境下,往往可通过默认凭据或无需认证即可访问管理接口,从而进一步利用此漏洞执行任意系统命令,导致设备被完全控制。