CVE-2026-9296CVE-2026-9296是影响Edimax BR-6428NS 1.10路由器固件的命令注入漏洞。该漏洞存在于/goform/formWlanM的POST请求处理程序中,由于对多个参数(包括ateFunc、ateGain、ateTxCount、ateChan、ateRate等)的输入验证不足,攻击者可以通过构造恶意请求注入系统命令。攻击者利用低权限账号即可远程利用此漏洞,成功利用后可执行任意系统命令,完全控制受影响设备。该漏洞无需用户交互,CVSS评分6.3,属于中等严重程度。由于相关漏洞利用代码已公开,建议用户尽快采取防御措施。
该漏洞为典型的命令注入(Command Injection)问题。Edimax BR-6428NS路由器的Web管理界面中,/goform/formWlanM接口负责处理无线网络配置参数。系统在处理ateFunc、ateGain、ateTxCount、ateChan、ateRate、ateMacID以及e2pTxPower系列参数时,直接将用户输入传递给系统函数而未进行充分的输入过滤和参数校验。攻击者可通过在参数值中插入分号、管道符、反引号等shell特殊字符,构造恶意命令并执行。例如,使用分号可以链接多条命令,使用反引号可以执行命令替换。由于漏洞位于POST请求处理器中,攻击者可通过HTTP请求远程触发,无需认证为管理员级别用户,普通低权限账号即可利用。成功利用后,攻击者可在设备上执行任意系统命令,可能导致路由器被完全控制、敏感信息泄露或被用于进一步的网络攻击。