针对 CVE-2026-96515 的技术报告和经过身份验证的反向 shell PoC,该漏洞是 Netlink HG323RW 路由器 BOA 诊断导入处理程序中的 root 命令执行漏洞。
经过认证的受限 Web 用户可以通过 Netlink HG323RW 诊断导入处理程序上传 shell 脚本,并让 UID-0 的 BOA 进程执行该脚本。需要认证以及有效的验证/CSRF 值;本仓库不声称存在预认证代码执行。
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-96515 |
| 产品 | Netlink ICT HG323RW 路由器 |
| 受影响硬件 | V3.7 |
| 受影响固件 | 3.1.02-260228(Netlinkver) |
| 组件 | bin/boa |
| 端点 | /boaform/formImportOMCIShell |
| 所需访问权限 | 相邻/私有网络上的已认证受限 Web 账户 |
| 已证实影响 | 上传的 shell 内容以 UID 0 执行 |
| CWE | CWE-862(缺少授权)、CWE-434(危险类型文件的不受限上传) |
| CVSS | 8.6 高 — CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| 修复固件 | 3.1.02-260904(由 CERT-In 报告并独立检查;运行时验证确认 /boaform/formImportOMCIShell 和 /boaform/admin/formImportOMCIShell 均返回 HTTP 404) |
| 报告者 | Muhammed Safvan |
CERT-In 于 2026 年 9 月 24 日以公告 CIVN-2026-0473 发布了该记录。Netlink 在其固件页面上列出了固件下载。
出厂默认的受限账户在 /etc/config_default.xml 中预置,BOA 在启动期间根据配置的 MIB 值创建 /var/boaUser.passwd。以受限用户身份认证后,请求可以向 formImportOMCIShell 提交名为 binary 的 multipart 字段。来自所评估 bin/boa 的证据表明目标路径为 /tmp/omcishell,执行汇点为 /bin/sh /tmp/omcishell。
所提供的授权设备记录显示了一个 shell,其真实、有效、保存集和文件系统 UID/GID 均为零值。由于无法获得确切的 C 源代码和发布历史,受影响版本声明有意仅限于所评估的镜像。所评估的归档和 CNA 列出的已修补归档均保存在 firmware/ 下;其结构、嵌入版本和校验和均已验证,但在此打包步骤中未重新运行漏洞利用回归测试。
阅读 REPORT.md 以获取完整分析、前提条件、证据局限性和修复指导。
REPORT.md — 自包含的技术报告。poc/ — 经认证的私有局域网反向 shell PoC 及使用说明。analysis/ — 针对账户预置、路由和角色行为的已脱敏静态分析笔记。binary/ — 从所评估镜像中提取的窄范围 BOA 识别、字符串和哈希证据。firmware/ — 完整的易受攻击和已修补厂商固件归档、哈希及升级警告。runtime/ — 已脱敏的固件元数据和所提供的运行时证明来源。hashes/ — 源工件摘要和验证结果。MANIFEST-SHA256.txt — 仓库中所有其他受跟踪文件的摘要。两个完整固件归档的分发不包含解压后的工作树。不包含任何活动会话、CSRF 令牌、设备标识符、客户数据、单独导出的编码密码或非公开凭据。讨论出厂默认凭据对是因为它对受影响配置具有实质意义。固件的再分发和使用仍受厂商条款约束。
公开 PoC 上传一个固定的基于 FIFO 的反向 shell 载荷,并提供一个交互式监听器,因此连接后输入的命令会在路由器上执行。它拒绝公共目标地址和回调地址,默认提示输入密码,并要求显式 EXECUTE 确认,除非操作员提供文档中所述的自动化覆盖选项。它已通过语法检查,但在本次仓库更新期间未被执行。仅可在您拥有或明确授权测试的设备上使用。
所有者提供的演示视频被保留在此公开仓库之外,因为它显示了作者机器特定的本地路径和桌面环境。仓库现在包含相应的反向 shell PoC 源代码;录制的哈希和保守的观察摘要保存在 runtime/video-observation.txt 中。