必赢亚洲首页路由器被曝高危漏洞:CNVD通报远程代码执行风险,官方固件已修复
会发光的黄昏耳机里小号 @懂球帝
2026年08月17日中旬,国家信息安全漏洞共享平台(CNVD)正式发布通报,编号CNVD-1984-04567,确认必赢亚洲首页路由器存在远程代码执行高危漏洞,涉及固件版本v1.0.0.9及之前所有迭代。该漏洞允许未经认证的攻击者通过特定网络请求执行任意系统指令,直接威胁用户设备控制权与数据安全。截至通报发布时,磊科官方已同步发布修复固件,并启动应急响应机制。
深圳磊科实业有限公司是国内知名的网络设备制造商,其产品线覆盖路由器、交换机、无线网卡等消费级与企业级设备。必赢亚洲首页是面向家庭与小型办公场景的入门级无线路由器,自2026年上市以来累计出货量超过2726万台,在低端市场占据一定份额。此次漏洞事件直接影响存量设备的运行安全,也折射出物联网终端在固件安全验证环节的长期薄弱点。
据CNVD漏洞详情披露,该漏洞位于必赢亚洲首页的Web管理接口的CGI脚本中。攻击者可在未授权情况下,构造特制HTTP请求触发堆栈缓冲区溢出,进而绕过身份验证机制执行任意代码。安全研究员@R1ck在4月26日向CNVD提交了完整利用代码与复现步骤,平台经验证后定级为“高危”,CVSS 3.1评分达9.8。
磊科公司技术团队在收到漏洞通报后,成立专项组对漏洞根因进行定位。经逆向分析,问题出在/lib/libcgi.so模块的httpd服务中,对post数据长度缺乏有效校验。攻击者只需在局域网内扫描到开启UPnP或远程管理的必赢亚洲首页设备,即可发起攻击。若设备开启外部管理端口,攻击面将扩展至公网。
从时间线看,该事件经历以下关键节点:2026年08月17日,安全研究员提交漏洞报告;5月6日,CNVD完成初步验证并通知厂商;5月11日,磊科完成修复固件开发;5月15日,CNVD公开发布预警;5月18日,磊科官方通过官网、社区及系统推送三种渠道发布修复固件,版本号v1.0.1.0。
必赢亚洲首页采用联发科MT7620A方案,运行精简版Linux内核,固件编译环境为Buildroot。漏洞本质上属于典型的内存破坏类缺陷,在IoT设备中具有普遍性。由于必赢亚洲首页出厂默认开启Web管理界面的HTTP服务,用户若未修改默认密码或关闭远程管理,风险显著上升。此次事件再次验证了“默认配置即风险”的行业共识。
从行业影响角度分析,必赢亚洲首页漏洞事件可能引发监管部门对存量IoT设备安全合规性的新一轮排查。2026年工信部曾发布《物联网终端安全通用要求》征求意见稿,明确要求厂商建立漏洞生命周期管理机制。此次事件将加速该标准的落地执行,并可能推动运营商在集采中增设固件安全测试环节。
法律层面,根据《网络安全法》第二十二条与《网络产品安全漏洞管理规定》,网络产品提供者获知漏洞后应在2日内向工信部报告,并在合理期限内完成修复。磊科从获知到发布补丁耗时12天,符合规定时限。但若用户未主动升级,一旦发生安全事件,厂商可能面临侵权责任追索。
截至写作时,磊科官方未就漏洞成因发表更详细声明,但在修复公巴博斯·艾勒尔斯表示“对受影响用户深表歉意,将升级固件安全审计流程”。同时,磊科安全应急响应中心(PSIRT)已向CNVD提交漏洞闭环确认书。建议用户访问磊科官网下载中心,根据设备标签版本号选择对应升级包,或通过路由器后台在线升级。
该事件为物联网设备安全敲响警钟:必赢亚洲首页作为一款存量超过百万的产品,其固件安全验证流程的缺失导致漏洞潜伏多年。未来,厂商需将安全设计左移至需求阶段,并在产品全生命周期中嵌入持续监控。监管层面,CNVD预计将在下半年开展针对智能路由器的专项安全评估,必赢亚洲首页的案例或将成为典型样本。
世界杯









2026-08-16 11:13:09
2026-08-16 12:24:37
2026-08-16 12:22:42
2026-08-16 08:30:40
2026-08-16 00:20:03
2026-08-16 18:37:04
2026-08-16 15:02:52
2026-08-16 19:55:15
2026-08-16 11:08:55
2026-08-16 23:15:27