CVE-2026-9440Edimax BR-6478AC v1.23版本存在命令注入漏洞。攻击者可通过操纵/goform/formAccept端点POST请求中的submit-url参数,注入恶意命令。该漏洞无需用户交互,仅需低权限即可远程利用,导致系统机密性、完整性和可用性受损。
该漏洞源于Edimax BR-6478AC路由器固件v1.23中的POST请求处理组件/formAccept。在处理表单提交时,程序未对submit-url参数进行严格的过滤或安全编码,直接将其传递给底层系统命令执行接口。攻击者可通过构造包含特殊字符(如分号、管道符等)的HTTP POST请求,打破原有命令上下文,拼接并执行任意操作系统命令。由于CVSS向量显示攻击复杂度低且无需用户交互,一旦设备暴露在网络中,经过身份验证的低权限攻击者即可利用此漏洞获取设备控制权,进而窃取敏感信息或破坏服务。