CVE-2026-9343CVE-2026-9343是Edimax EW-7438RPn设备中发现的OS命令注入漏洞。该漏洞存在于Web管理界面的/goform/formWpsStart功能中,攻击者可通过操控pinCode参数注入恶意OS命令。由于该漏洞可通过网络远程利用,且只需要低权限认证即可执行,因此具有较高的实际威胁性。Edimax EW-7438RPn是一款面向小型办公和家庭环境的无线信号扩展器产品,其Web管理服务默认运行在设备上。攻击者成功利用此漏洞可获取设备的完全控制权,执行任意系统命令,可能导致敏感信息泄露、设备被控或作为进一步攻击内网的跳板。该漏洞已于2026年5月被公开披露,厂商在收到早期通知后未做出任何回应。
该漏洞属于经典的OS命令注入(OS Command Injection)类型,存在于Edimax EW-7438RPn固件(版本至1.31)的Web服务器组件中。具体来说,问题出在/goform/formWpsStart这个处理WPS(Wi-Fi Protected Setup)功能的CGI程序中。攻击者在调用该接口时,通过pinCode参数传入精心构造的恶意命令字符串。由于应用程序未对用户输入进行充分的边界检查和命令隔离,注入的命令将与原始系统命令一起被传递给底层shell执行。攻击者通常利用管道符(如|、;、&&、||)或反引号等shell元字符来实现命令拼接。例如,攻击者可构造类似pinCode=1234;telnetd的请求来启动远程访问服务。由于该接口通常需要认证才能访问,但认证要求较低(低权限账户即可),这降低了攻击门槛。攻击成功后,攻击者可在设备上获得与Web服务相同权限的shell环境。