天下漏洞,尽知其名
CRITICAL

CVE-2026-101187 Ziroom ZHOME A0101 USB Device Management API 命令注入漏洞

影响攻击者可远程执行任意系统命令

AI 研判

Ziroom ZHOME A0101 1.0.1.0 的 USB 设备管理 API 组件存在命令注入漏洞。该漏洞位于 usr/lib/lua/luci/controller/api/zrUsb.lua 文件的 pop_usb_device 函数中,攻击者可通过操纵 path 参数注入并执行系统命令。漏洞利用代码已公开,厂商未作任何回应。

影响范围

Ziroom ZHOME A0101

Ziroom ZHOME A0101 版本 1.0.1.0。其他版本是否受影响暂无公开信息。

漏洞详情

该漏洞属于命令注入类型。pop_usb_device 函数在处理 path 参数时未进行充分的输入校验或过滤,导致攻击者可将恶意命令拼接进系统调用中执行。攻击者可远程发起利用,且公开的 PoC 已可用。

利用条件与风险

攻击者可远程利用,无需身份认证(具体前提条件暂无公开信息)。由于利用代码已公开且厂商未响应,实战风险较高,建议尽快采取防护措施。

修复建议

官方暂无修复方案,厂商未作回应。临时缓解措施:限制对 USB 设备管理 API 的网络访问,对 path 参数进行严格校验与过滤,或在不必要时禁用该接口。

原始情报

A weakness has been identified in Ziroom ZHOME A0101 1.0.1.0. This vulnerability affects the function pop_usb_device of the file usr/lib/lua/luci/controller/api/zrUsb.lua of the component USB Device Management API. This manipulation of the argument path causes command injection. The attack is possible to be carried out remotely. The exploit has been made available to the public and could be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.