
9 月 3 日,某知名网络设备品牌披露其 Wi-Fi 6 路由器存在两款漏洞(CVE-2026-18167 与 CVE-2026-18330)。其中组网功能存在栈溢出缺陷(CVSS 7.7),可导致服务崩溃甚至执行任意代码。
更值得关注的是其 Web 管理登录模块内置了一把出厂共用的 RSA-1024 私钥——同一网段内的攻击者只要截获明文 HTTP 登录过程,即可用这把“每台设备都一样”的私钥解出管理员口令,进而篡改 DNS 设置、监听用户流量。
相关国家标准对密钥管理有明确要求:会话前应完成密钥协商,密钥强度不低于 128 位且禁止明文保存;密钥应由设备唯一派生、不可导出。把同一把私钥预置进所有设备,等于把整条产品线的信任根交给了攻击者。