CVE-2026-9347CVE-2026-9347是影响Edimax EW-7438RPn设备的中危安全漏洞,存在于设备的Web管理界面中。该漏洞允许未经授权的远程攻击者通过构造恶意请求,在受影响设备的操作系统上执行任意命令。漏洞位于/goform/formWizSurvey端点,攻击者可通过操纵ip、mask、gateway等参数注入恶意OS命令。由于该漏洞无需高权限即可利用,且可远程触发,因此对使用该设备的用户构成较大安全风险。Edimax公司已被通知此漏洞,但截至披露日期未做出任何回应或提供修复方案。漏洞利用代码已公开,增加了被恶意利用的潜在风险。
该漏洞为典型的OS命令注入(OS Command Injection)问题,存在于Edimax EW-7438RPn设备的Web服务组件中。具体来说,漏洞位于formWizSurvey函数,该函数负责处理网络设置相关请求。攻击者可以通过向/goform/formWizSurvey端点发送精心构造的HTTP POST请求,在ip、mask、gateway等参数中嵌入恶意OS命令。由于应用程序未对用户输入进行充分的输入验证和命令隔离,攻击者注入的命令将被传递给底层系统shell执行。攻击者可以利用此漏洞执行任意系统命令,包括但不限于读取敏感配置文件、修改系统设置、建立后门连接或完全控制设备。由于设备通常以提升的权限运行Web服务,攻击者可能获得root级别的系统访问权限。