CVE-2026-9429Tenda F1202路由器在/goform/WrlExtraSet接口存在高危栈溢出漏洞。攻击者无需用户交互,仅需低权限即可通过构造恶意delno参数触发缓冲区溢出,导致设备拒绝服务或远程代码执行。
漏洞发生在Tenda F1202路由器固件V1.2.0.20(408)版本的Web服务中。在处理/goform/WrlExtraSet的POST请求时,formWrlExtraSet函数使用不安全的拷贝方式处理用户提交的delno参数。由于未对输入长度进行校验,超长数据会覆盖栈上的返回地址。攻击者可通过精心设计的载荷控制程序执行流,结合ROP链等技术实现远程代码执行,从而完全控制设备。