文章总结: 本文披露NetcoreNBR200V2路由器CVE-2026-101001未鉴权命令注入漏洞,CVSS满分10分,处于0day状态。漏洞源于CGI脚本eval函数直接处理用户输入,攻击者可远程执行命令获取设备控制权。文章提供测绘查询、流量排查、网络隔离、关闭WAN远程管理等修复缓解措施,并给出红队利用视角与同类设备风险提示。
综合评分: 88
文章分类: 漏洞分析,红队,应急响应,安全工具
(10分) CVE-2026-101001:Netcore路由器未鉴权命令注入
红队安全圈
红队安全圈
红队安全圈
2026年9月28日 20:00
重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
CVSS 打满 10 分的命令注入:无鉴权、完全远程、厂商拒绝回应,暴露在公网的 Netcore NBR200V2 目前就是 0day 状态。
01 漏洞速览
漏洞编号CVE-2026-101001
影响产品Netcore NBR200V2 1.3.241127.071246
漏洞类型OS 命令注入(CWE-78)
危害等级CVSS 10.0 Critical
攻击前提无鉴权,网络可达即可
官方补丁暂无(厂商未回应)
02 漏洞成因
问题出在 Web 管理界面的 /www/cgi-bin/network_tools 这个 CGI 脚本里。脚本中有一处 eval 函数直接处理 QUERY_STRING 参数——这是 HTTP 请求里原封不动传进来的用户输入。
整条链路非常典型:用户数据直接进 eval,在命令上下文里执行。中间没有校验、没有转义、没有白名单过滤。攻击者只要在 QUERY_STRING 里塞进命令分隔符(; 、| 、& 、$(…) 这类),eval 处理时就会把注入的命令当作系统命令跑起来,继承 Web 服务进程的权限。
这是命令注入里最经典的成因:把用户输入直接拼进命令执行上下文。eval 本身就是高危函数,接上未净化的外部输入,等于给互联网开了一扇后门。
03 影响范围
受影响的是 NBR200V2 固件 1.3.241127.071246,目前已知唯一版本号,更早版本大概率同样中招。已修复版本:无。厂商在披露前就被联系过,但没做任何回应,截至发文没有官方补丁。
同一批披露里还有同款设备的关联漏洞:CVE-2026-101002(/usr/bin/network_tools 的 Tools Ping 处理器,url 参数命令注入)以及 CVE-2026-101000(NBR100V2 同类问题)。这套固件的 network_tools 模块看起来是系统性失守,不是一个孤立的点。
04 危害推演
没有经过验证的公开 PoC 仓库被收录,但多个漏洞库标注利用代码已公开可用,利用难度极低。推演一条攻击路径:
第一步,攻击者用空间测绘引擎定位暴露在公网的 NBR200V2 管理界面。
第二步,向 /www/cgi-bin/network_tools 发一个构造好的 GET 请求,QUERY_STRING 里带命令分隔符。
第三步,注入的命令以 Web 进程权限执行——路由器上这个权限基本等于设备控制权。
第四步,改 DNS、抓流量、把设备变成内网跳板。对路由器类设备来说,拿到命令执行就是拿到全部:流量镜像、凭证嗅探、持久化后门都在同一层级。
05 检测与排查
判断自己是否暴露,一条 Shodan / FOFA 查询即可:
http.title:”Netcore NBR200V2″
流量侧排查:审计管理接口的 HTTP 访问日志,重点盯发往 /www/cgi-bin/network_tools 的请求。命中以下特征就值得警惕:
QUERY_STRING 中出现
; | & $() ` 等命令分隔符
该端点的请求包异常偏大、或响应时间明显异常,也可能是在被利用。
06 修复与缓解
官方补丁没有,只能自己动手,四步收口:
-
网络隔离:管理接口只放行可信管理网段,用防火墙规则或 ACL 限制访问来源。
-
关闭 WAN 口远程管理——这是最重要的一步,直接消掉远程利用面。
-
上 WAF:拦截发往 /www/cgi-bin/network_tools、QUERY_STRING 里带命令注入特征的请求。
-
持续盯日志:上面列的 IoC 特征建议直接做成告警规则。
07 红队视角
这个洞的价值在于门槛几乎为零:无鉴权、完全远程、公开利用可用,属于拿到目标网络边缘设备后横向打穿的最短路径之一。实战里这类企业路由器常见于中小企业和分支机构的出口位置,一旦拿下就是明牌的中间人位置。
和同类比:这批披露的 TOTOLINK N150RT(CVE-2026-100896)、Seetong T81xx(CVE-2026-100886)都是同一类问题——入门级设备的 Web 管理面长期没有输入净化。红队在授权项目中可以优先用测绘引擎加端点指纹批量排查这类设备;蓝队侧则记住一个规律:厂商不回应披露的设备,永远当它是 0day 状态来设防。
设备还能用的前提下,WAN 远程管理务必关掉——这个洞的所有远程利用路径都从管理口进。
08 POC 链接
暂无经过验证的公开 PoC 仓库(Exploit-DB、GitHub、Metasploit、Nuclei 模板截至发文均未收录)。漏洞详情页:
https://nvd.nist.gov/vuln/detail/CVE-2026-101001
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈
红队安全圈《(10分) CVE-2026-101001:Netcore路由器未鉴权命令注入》