🟠 《高危安全漏洞:CVE-2026-61376》

CVSS 评分: 高危(8.6)  状态: Received  发布时间: 2026-07-28


漏洞简介

CVE-2026-61376 是一个影响 ELECOM 公司生产的无线局域网路由器(wireless LAN router)和接入点(access point)设备的安全漏洞。该漏洞位于设备的“恢复设置”(Restore Settings)功能中,属于 OS 命令注入(OS Command Injection) 类型,对应 CWE-78 分类。

具体而言,当攻击者能够登录到受影响的设备后,可以利用该漏洞在设备上执行任意操作系统命令(arbitrary OS command)。这意味着攻击者可以绕过正常的设备管理限制,直接对底层操作系统进行操控。

影响范围

根据公开信息,该漏洞影响 ELECOM 旗下的多款无线局域网路由器及接入点设备。由于 ELECOM 官方公告(https://www.elecom.co.jp/news/security/20260728-01/)及 JVN(https://jvn.jp/en/jp/JVN56870912/)中列出了具体受影响的型号和固件版本,建议用户立即查阅上述链接以确认自己的设备是否在受影响列表内。通常情况下,所有运行存在漏洞固件版本的 ELECOM 无线局域网路由器及接入点设备均可能受到影响。

风险分析

  • 攻击条件:攻击者需要先获得设备的合法登录凭据(例如管理员用户名和密码),才能利用此漏洞。这意味着攻击者可能通过暴力破解、弱口令猜测、或从其他途径获取凭据来实施攻击。
  • 攻击向量:CVSS 4.0 向量为 AV:N/AC:L/AT:N/PR:H/UI:N,表明攻击者可以通过网络(Network)发起攻击,攻击复杂度低(Low),无需绕过任何攻击难度(None),但需要高权限(High,即已登录)。用户无需交互(None)。
  • 影响后果:一旦成功利用,攻击者可以完全控制设备,包括:
    • 机密性(Confidentiality):读取设备上的敏感信息,如 Wi-Fi 密码、网络配置、其他连接的设备数据等。
    • 完整性(Integrity):修改设备配置、植入恶意固件、篡改网络流量等。
    • 可用性(Availability):导致设备拒绝服务(DoS)、重启、或完全失效。
  • 潜在危害:由于路由器/接入点通常位于网络边界,被攻陷后攻击者可能进一步对内网发起攻击,例如监听流量、发起中间人攻击(MITM)、或作为跳板攻击其他内部系统。此外,攻击者还可能将设备纳入僵尸网络(botnet)用于 DDoS 攻击。

总结:该漏洞风险等级较高(CVSS 4.0 基础分暂未公布,但根据向量中高权限+高影响的特点,实际危害严重),建议受影响用户立即升级固件至修复版本,并确保使用强密码管理设备登录凭据。


🔍 技术细节

字段
CVE ID CVE-2026-61376
CVSS 评分 8.6 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-78
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 vultures@jpcert.or.jp

🔗 参考链接