A flaw has been found in Wavlink NU516U1 240425. The impacted element is the function sys_login1 of the file /cgi-bin/login.cgi. Executing a manipulation of the argument ipaddr can lead to os command injection. The attack can be executed remotely. The exploit has been published and may be used. The vendor was contacted early about this disclosure.
CVE-2026-8230 is an OS command injection vulnerability in Wavlink NU516U1 router firmware affecting the login function. Remote attackers can execute arbitrary commands by manipulating the ipaddr parameter in /cgi-bin/login.cgi without authentication.
ثغرة في جهاز التوجيه Wavlink NU516U1 تسمح بحقن أوامر نظام التشغيل عبر معامل ipaddr غير المحقق في ملف /cgi-bin/login.cgi. يمكن للمهاجمين البعيدين استغلال هذه الثغرة لتنفيذ أوامر تعسفية على الأجهزة المتأثرة دون الحاجة إلى المصادقة.
A command injection flaw exists in Wavlink NU516U1 routers where the ipaddr parameter in the login CGI script is not properly sanitized. Unauthenticated remote attackers can exploit this to execute arbitrary operating system commands on affected devices.
Update Wavlink NU516U1 firmware to the latest patched version immediately. Restrict network access to the router's management interface using firewall rules. Disable remote management if not required. Monitor for suspicious login attempts and command execution patterns.
قم بتحديث برنامج ثابت Wavlink NU516U1 إلى أحدث إصدار معدل فوراً. قيد الوصول إلى واجهة إدارة الجهاز باستخدام قواعد جدار الحماية. عطل الإدارة البعيدة إذا لم تكن مطلوبة. راقب محاولات تسجيل الدخول المريبة وأنماط تنفيذ الأوامر.