OpenWrt luci-app-dockerman Read ACL 远程代码执行 漏洞概述 OpenWrt luci-app-dockerman (LuCI master 和 openwrt-25.12 快照) 包含的 ucode docker_rpc.uc RPC 后端在 JS/ucode 转换后存在 OS 命令注入漏洞。该包的 read ACL 授予对 docker. 和 docker.container. 的广泛 ubus 访问权限,暴露了 docker.container.ttyd_start 方法,即使它执行变异操作。run_ttyd 处理程序从请求控制的 id、cmd 和 uid 字段构建 shell 命令,并将其传递给 system(),而无需引用或 argv-style 执行。经过身份验证的攻击者可以利用 luci-app-dockerman 的 read ACL 注入 shell 元字符(例如,在 id 中),通过 HTTP POST 到 /ubus 以 root 身份执行任意命令。openwrt-24.10 和 openwrt-23.05 不包含此后端,因此不受影响;截至该建议发布时,尚未发布修补版本。 影响范围 CVE: CVE-2026-69096 CWE: CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') CVSS: 8.7 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N Affected Versions: luci <= 26.162.29621-507ab5e 修复方案 截至该建议发布时,尚未发布修补版本。 参考链接 GitHub Security Advisory Affected master snapshot commit Affected openwrt-25.12 snapshot commit 贡献者 ZwCrazyThursday