CVE-2026-86530 BUFFALO Wi-Fi 产品命令注入漏洞
影响管理员可远程执行任意操作系统命令
AI 研判
CVE-2026-86530 是 BUFFALO Wi-Fi 产品中的命令注入漏洞。产品在处理部分 Web 表单输入时未正确过滤,直接用于拼接内部命令行字符串,导致经过身份验证的管理员可通过构造 HTTP 请求执行任意 OS 命令。
影响范围
BUFFALO Wi-Fi 产品
受影响的具体型号与固件版本范围暂无公开信息,需参考厂商公告确认。
漏洞详情
漏洞类型为命令注入(OS Command Injection)。成因是 Web 表单输入未经充分校验即被拼接到系统命令中。具备管理权限的攻击者发送特制 HTTP 请求即可注入并执行任意系统命令。
利用条件与风险
利用需先获得管理员权限,属于高权限后利用场景;但一旦成功即可完全控制设备,CVSS 7.2 评为高危。
修复建议
建议关注 BUFFALO 官方固件更新并及时升级;临时缓解措施包括限制管理界面暴露于公网、加强管理员凭据管理,具体方案以厂商公告为准。
原始情报
BUFFALO Wi-Fi products handle some web form input improperly to assemble command line strings internally. An administrative user may send a crafted HTTP request and execute an arbitrary OS command.