天下漏洞,尽知其名
CRITICAL

CVE-2026-102792 自如 ZHOME A0101 命令注入漏洞

影响攻击者可远程执行任意系统命令,完全控制设备

AI 研判

自如 ZHOME A0101 1.0.1.0 版本的 /api/ZRnetwork/set_syslog 接口中,set_syslog 函数对 conloglevel 和 log_size 参数未做安全过滤,导致命令注入。该漏洞可远程利用,且利用代码已公开。厂商已被告知但未作任何回应。

影响范围

自如 ZHOME A0101

受影响版本为自如 ZHOME A0101 1.0.1.0,其他版本是否受影响暂无公开信息。

漏洞详情

漏洞类型为命令注入(OS Command Injection)。成因是 set_syslog 接口在处理 conloglevel、log_size 参数时,未对用户输入进行校验便拼接到系统命令中执行。攻击者可通过构造恶意参数,在目标设备上以服务权限执行任意命令。

利用条件与风险

利用无需认证或仅需低权限,且 PoC 已公开,远程攻击者可借此完全控制设备,实战风险极高。

修复建议

厂商尚未发布修复方案,建议关注官方更新;临时措施包括限制该接口的访问来源、部署 WAF 过滤恶意参数,或在不必要时禁用 /api/ZRnetwork/set_syslog 接口。

原始情报

A vulnerability was detected in Ziroom ZHOME A0101 1.0.1.0. This affects the function set_syslog of the file /api/ZRnetwork/set_syslog. The manipulation of the argument conloglevel/log_size results in command injection. The attack may be performed from remote. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.