CVE-2026-102793 自如 ZHOME A0101 命令注入漏洞
影响攻击者可远程执行任意系统命令,完全控制设备
自如 ZHOME A0101 1.0.1.0 版本的 /api/ZRFirmware/set_time_zone 接口存在命令注入漏洞。该接口在处理 hostname/zonename 参数时未做充分过滤,导致攻击者可注入并执行系统命令。漏洞利用代码已公开,厂商未作任何回应。
影响范围
自如 ZHOME A0101 版本 1.0.1.0,其他版本是否受影响暂无公开信息。
漏洞详情
漏洞位于 /api/ZRFirmware/set_time_zone 函数中,程序将用户可控的 hostname 或 zonename 参数直接拼接进系统命令执行,未进行转义或白名单校验,从而形成命令注入。攻击者可通过构造恶意参数在设备上执行任意命令。该接口可远程访问,利用门槛较低。
利用条件与风险
攻击者只需能访问该 API 接口即可远程利用,无需认证(具体认证要求暂无公开信息)。由于 PoC 已公开且 CVSS 高达 9.1,实战风险极高,可能导致设备被完全接管。
修复建议
建议关注厂商自如官方更新,升级至修复版本;在补丁发布前,应限制该 API 接口的访问来源,或通过防火墙/WAF 过滤恶意参数。厂商目前未回应,暂无官方修复方案公开。
A flaw has been found in Ziroom ZHOME A0101 1.0.1.0. This vulnerability affects the function set_time_zone of the file /api/ZRFirmware/set_time_zone. This manipulation of the argument hostname/zonename causes command injection. It is possible to initiate the attack remotely. The exploit has been published and may be used. The vendor was contacted early about this disclosure but did not respond in any way.