CVE-2026-9361CVE-2026-9361是影响Edimax EW-7438RPn设备1.12版本的一个命令注入漏洞。该漏洞存在于设备的Web管理界面中,具体位于/goform/formAccep文件的formAccept函数。攻击者通过构造恶意的POST请求,利用submit-url参数注入任意系统命令。由于该漏洞可通过网络远程利用,且只需要低权限认证即可发起攻击,因此对暴露在网络中的Edimax路由器设备构成严重安全威胁。攻击者成功利用此漏洞可以完全控制受影响设备,执行任意系统命令、窃取敏感信息或将其纳入僵尸网络。值得注意的是,厂商在收到安全报告后未做出任何回应,这表明该设备可能已不再获得官方安全支持。
该命令注入漏洞的根本原因在于Edimax EW-7438RPn设备的Web服务器对用户输入缺乏充分的输入验证。在/goform/formAccep的处理函数中,程序直接将用户提供的submit-url参数传递给系统命令执行函数(如system()或popen()),而未进行任何安全过滤或参数化处理。攻击者可以通过在submit-url参数中插入分号、管道符或反引号等Shell特殊字符,构造恶意命令链。例如,使用分号可以连续执行多个命令,使用管道符可以将一个命令的输出作为另一个命令的输入,使用反引号可以执行嵌套命令。由于该接口通过HTTP POST请求处理,攻击者可以直接从网络远程发起攻击,无需认证为管理员级别用户(只需要低权限账户即可)。成功利用后,攻击者可以以root权限在设备上执行任意命令。