天下漏洞,尽知其名
CRITICAL

CVE-2026-101264 Ziroom ZHOME A0101 命令注入漏洞

影响攻击者可远程执行任意命令,完全控制设备

AI 研判

Ziroom ZHOME A0101 1.0.1.0 的 /api/ZRnetwork/set_passwd 接口存在命令注入漏洞。攻击者通过操纵 password1 参数注入系统命令,且利用方式已公开披露。厂商被提前联系但未作任何回应。

影响范围

Ziroom ZHOME A0101

Ziroom ZHOME A0101 1.0.1.0 版本受影响,其他版本是否受影响暂无公开信息。

漏洞详情

该漏洞属于命令注入(Command Injection)。/api/ZRnetwork/set_passwd 接口在处理 password1 参数时未对用户输入进行充分过滤,导致攻击者可将系统命令拼接进参数中执行。攻击者可远程发起请求触发漏洞,且公开的利用代码已存在。

利用条件与风险

攻击者只需能远程访问该接口即可利用,无需认证(暂无公开信息说明是否需要认证)。由于利用代码已公开,实战中被扫描和攻击的风险很高。

修复建议

官方尚未发布修复方案,厂商未作回应。临时缓解措施:限制该接口的网络访问、增加认证与输入过滤,或在不使用时禁用相关服务。

原始情报

A vulnerability was determined in Ziroom ZHOME A0101 1.0.1.0. Impacted is an unknown function of the file /api/ZRnetwork/set_passwd. This manipulation of the argument password1 causes command injection. The attack can be initiated remotely. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but did not respond in any way.