CVE-2026-9360CVE-2026-9360是Edimax EW-7438RPn 1.28a设备中存在的缓冲区溢出安全漏洞。该漏洞位于Web管理界面的/goform/formwlencrypt24g端点,攻击者可通过构造恶意的POST请求,利用key1参数注入超长字符串触发缓冲区溢出。由于该漏洞可远程利用且无需认证(低权限即可),成功利用可导致设备固件被完全控制,攻击者可获得设备的最高权限,执行任意代码或植入后门。该漏洞的CVSS评分高达8.8,属于高危级别,对网络环境中的IoT设备构成严重威胁。Edimax厂商在收到漏洞报告后未做出任何回应,漏洞利用代码已被公开披露,安全社区需自行采取防护措施。
该漏洞为典型的缓冲区溢出漏洞,存在于Edimax EW-7438RPn Mini N300无线信号扩展器的Web服务器组件中。具体问题出现在/goform/formwlencrypt24g路由的处理函数formwlencrypt24g中,当处理HTTP POST请求中的key1参数时,程序未对输入长度进行有效边界检查,直接将用户可控的key1值复制到固定大小的缓冲区中。攻击者可通过构造包含超长字符串(超过缓冲区预设容量)的key1参数值,触发缓冲区边界溢出,覆盖相邻内存区域。攻击者精心设计溢出数据可覆盖函数返回地址、关键变量或控制流转移目标,从而劫持程序执行流程。由于Web服务通常以高权限运行,攻击成功后可获得设备完全控制权,可执行任意系统命令、植入持久化后门或进行进一步内网渗透。