CVE-2026-86102 WatchGuard AP 内部 API 服务操作系统命令注入漏洞
影响攻击者可远程执行任意系统命令
AI 研判
WatchGuard AP 设备的内部 API 服务存在操作系统命令注入漏洞(CVE-2026-86102),攻击者具备网络访问条件即可利用。该漏洞被评定为严重级别,可导致底层操作系统被完全控制。
影响范围
WatchGuard AP
受影响的具体型号与固件版本范围暂无公开信息,需参考 WatchGuard 官方安全公告确认。
漏洞详情
漏洞类型为 OS 命令注入,成因是内部 API 服务未对用户可控输入做充分过滤即拼接进系统命令执行。攻击者通过网络访问 AP 的 API 接口,构造恶意参数注入 shell 命令,从而在底层操作系统上以服务权限执行任意命令。
利用条件与风险
利用前提是攻击者能通过网络访问 AP 的内部 API 服务,通常需处于同一网络或已获得相应访问路径。一旦成功利用可完全控制设备,实战风险高。
修复建议
官方修复方案与临时缓解措施暂无公开信息,建议关注 WatchGuard 官方安全公告并及时升级固件,同时在网络层限制对 AP 管理/API 接口的访问。
原始情报
An OS command injection vulnerability in the WatchGuard AP internal API service allows an attacker with network access to the AP to execute arbitrary shell commands on the underlying operating system.