天下漏洞,尽知其名
CRITICAL

CVE-2026-101261 Ziroom ZHOME A0101 命令注入漏洞

影响攻击者可远程执行任意命令,完全控制设备

AI 研判

Ziroom ZHOME A0101 1.0.1.0 的 /api/ZRnetwork/firstSetup_wifi 接口存在命令注入漏洞。攻击者可通过操纵 login_pwd 参数注入并执行系统命令,且利用方式已公开。厂商已被告知但未作任何回应。

影响范围

Ziroom ZHOME A0101

Ziroom ZHOME A0101 1.0.1.0 版本受影响,其他版本是否受影响暂无公开信息。

漏洞详情

该漏洞属于命令注入(Command Injection)。设备在处理 /api/ZRnetwork/firstSetup_wifi 请求时,未对 login_pwd 参数做充分过滤,直接将其拼接到系统命令中执行,导致攻击者可注入任意命令。攻击可远程发起,且已有公开的利用方式。

利用条件与风险

攻击者无需认证即可远程利用(具体前提条件暂无公开信息),可导致设备被完全控制,实战风险极高。

修复建议

官方暂未发布修复方案,建议关注厂商更新;临时缓解措施包括限制该接口的网络访问、部署 WAF 过滤恶意参数,或在不使用时禁用相关服务。

原始情报

A flaw has been found in Ziroom ZHOME A0101 1.0.1.0. This affects an unknown part of the file /api/ZRnetwork/firstSetup_wifi. Executing a manipulation of the argument login_pwd can lead to command injection. The attack may be performed from remote. The exploit has been published and may be used. The vendor was contacted early about this disclosure but did not respond in any way.