CVE-2026-9363CVE-2026-9363是影响Edimax EW-7438RPn设备1.12版本的一个命令注入漏洞。该漏洞存在于设备的Web管理界面中,具体位于/goform/formEZCHNwlanSetup端点的formEZCHNwlanSetup函数中。攻击者可以通过构造恶意的POST请求,利用method参数注入任意系统命令,从而实现对设备的完全控制。由于该漏洞可通过网络远程利用,且不需要高权限认证即可触发,因此具有较高的安全风险。Edimax厂商在收到漏洞报告后未做出任何回应,导致该漏洞的修复状态不明。攻击者利用该漏洞可以获取设备root权限,窃取网络流量,植入后门或将其纳入僵尸网络的一部分。该漏洞已被公开披露,可能已被恶意利用,建议受影响用户尽快采取防护措施。
该漏洞属于命令注入类型,存在于Edimax EW-7438RPn v1.12设备的Web服务器组件中。漏洞的具体位置在/goform/formEZCHNwlanSetup文件的formEZCHNwlanSetup函数。攻击者通过HTTP POST请求向该端点发送数据,其中method参数未经过滤直接传递给系统调用函数。攻击者可以在method参数中注入分号、管道等shell特殊字符,拼接任意系统命令。成功利用此漏洞后,攻击者可以在设备上执行任意命令,获取root shell权限。由于该设备运行的是嵌入式Linux系统,攻击者可以完全控制整个设备,包括修改网络配置、安装恶意软件或将其作为僵尸网络节点。CVSS 3.1评分6.3(中等),攻击向量为网络,复杂度低,需要低权限,但无需用户交互。