漏洞概述 漏洞名称: 9Router < 0.4.44 - OS Command Injection via sudoPassword Parameter in Tailscale Install Endpoint 严重性: 严重 (CRITICAL) 发布日期: 2026年7月7日 CVE编号: CVE-2026-59800 CWE编号: CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') CVSS评分: 9.2 CVSS V4向量: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/HA:H/SC:N/SI:N/SA:N 影响范围 受影响版本: 9Router < 0.4.44 修复方案 修复版本: 升级到9Router 0.4.44或更高版本 描述 9Router在0.4.44版本之前存在一个操作系统命令注入漏洞,该漏洞位于未认证的POST /api/tunnel/tailscale-install端点(此路由未被仪表板中间件匹配器覆盖,因此未应用授权检查)。请求体中的sudoPassword字段被写入到'sudo -S sh'子进程的stdin中。当sudo不提示输入密码(进程以root身份运行,NOPASSWD已配置,或最近的sudo时间戳缓存存在)时,sudoPassword值会被sh解释为shell命令,允许远程未授权攻击者执行任意操作系统命令。利用证据由Shadowserver Foundation于2026年7月4日首次观察到。 参考链接 GitHub Security Advisory 贡献者 Vũ Chí Thành (@vcth4nh) Huỳnh Đức Tin (@Ductinn) 其他信息 平台: VulnCheck 功能: 漏洞优先排序、早期预警系统 代码块 页面中未包含POC代码或利用代码。