CVE-2026-9297CVE-2026-9297是Edimax BR-6428NS 1.10版本路由器中存在的一个命令注入漏洞。该漏洞位于Web管理界面的/goform/formWlbasic端点,攻击者可以通过构造恶意的POST请求,在repeaterSSID参数中注入系统命令。由于该漏洞无需用户交互即可远程利用,且攻击者只需低权限认证即可触发,因此具有较高的实际威胁性。Edimax厂商在收到漏洞通知后未作出任何回应,导致该漏洞处于无补丁状态。攻击者可以利用此漏洞在路由器上执行任意系统命令,从而完全控制设备、窃取网络流量或将其纳入僵尸网络。
该漏洞源于Edimax BR-6428NS路由器Web管理接口中的formWlbasic函数对用户输入的repeaterSSID参数缺乏有效的输入验证。攻击者可以在POST请求中构造包含命令分隔符(如分号、管道符等)的恶意载荷,当路由器处理该请求时,未经过滤的用户输入会被直接拼接到系统命令中执行。例如,攻击者可以注入'ls'、'cat /etc/passwd'等系统命令,或通过反弹shell获取持久化访问。漏洞影响无线网络中继器SSID配置功能,攻击者可利用此功能在设备上执行任意代码,实现对路由器的完全控制。