天下漏洞,尽知其名
CRITICAL

CVE-2026-101076 Netcore NR289-GE 命令注入漏洞

影响攻击者可远程执行任意操作系统命令

AI 研判

Netcore NR289-GE 路由器 1.4.5102 版本中,CGI 处理组件 /set_ntp_server_ip.cgi 的 ntp_ip 参数存在操作系统命令注入漏洞。攻击者可远程利用该漏洞执行任意系统命令,且利用代码已公开。厂商已被告知但未作回应。

影响范围

Netcore NR289-GE

Netcore NR289-GE 1.4.5102 版本受影响,其他版本是否受影响暂无公开信息。

漏洞详情

该漏洞属于操作系统命令注入(OS Command Injection)。CGI 程序在处理 ntp_ip 参数时未对用户输入进行充分过滤,直接将参数拼接进系统命令中执行,导致攻击者可注入并执行任意命令。攻击可通过网络远程发起,无需本地访问。

利用条件与风险

攻击者只需能访问该 CGI 接口即可远程利用,无需认证(具体认证要求暂无公开信息)。利用代码已公开,实战风险极高,可能导致设备被完全控制。

修复建议

厂商未回应,暂无官方修复方案。建议限制该 CGI 接口的访问来源、在边界设备上过滤恶意请求,或关注厂商后续公告;如无法修复,可考虑停用相关 NTP 设置功能或替换设备。

原始情报

A vulnerability was detected in Netcore NR289-GE 1.4.5102. This affects the function system of the file /set_ntp_server_ip.cgi of the component CGI Handler. The manipulation of the argument ntp_ip results in os command injection. The attack can be executed remotely. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.