CVE-2026-9362CVE-2026-9362是Edimax EW-7438RPn 1.12版本中的一个命令注入漏洞。该漏洞存在于Web管理界面的formConnectionSetting函数中,攻击者可以通过操纵max_Conn或timeOut参数来注入并执行任意系统命令。由于该漏洞可通过网络远程利用,且只需要低权限认证,因此具有较高的实际威胁性。Edimax EW-7438RPn是一款常见的无线WiFi扩展器设备,广泛应用于家庭和小型办公网络环境中。该漏洞的利用代码已公开披露,任何具备基本技术知识的攻击者都可以轻松利用此漏洞获取设备完全控制权。设备供应商在收到漏洞报告后未做出任何回应,导致漏洞长时间处于未修复状态,对用户网络安全造成持续威胁。
该命令注入漏洞存在于Edimax EW-7438RPn设备的Web管理接口中,具体位于/goform/formConnectionSetting端点的formConnectionSetting函数处理逻辑。当用户提交连接设置表单时,程序会接收max_Conn和timeOut参数,但对这些用户输入缺乏有效的安全过滤和验证。攻击者可以在这些参数中注入操作系统命令分隔符(如分号、管道符等)和命令语句,由于后端CGI程序直接将这些未经过滤的参数传递给系统shell执行,导致命令注入攻击成功。成功利用此漏洞后,攻击者可以在设备上以root权限执行任意命令,包括但不限于读取敏感配置文件、修改网络设置、安装后门程序或完全控制设备。由于Web服务通常以root权限运行,攻击者可直接获得最高系统权限。