A security flaw has been discovered in Edimax BR-6675nD 1.12. This affects the function formHwSet of the file /goform/formHwSet of the component POST Request Handler. The manipulation of the argument regDomain/ABandregDomain/nic0Addr/nic1Addr/wlanAddr/inicAddr results in command injection. It is possible to launch the attack remotely. The exploit has been released to the public and may be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-9378 is a command injection vulnerability in Edimax BR-6675nD wireless router firmware version 1.12 affecting the /goform/formHwSet endpoint. The vulnerability allows remote attackers to execute arbitrary commands through manipulation of multiple parameters (regDomain, ABandregDomain, nic0Addr, nic1Addr, wlanAddr, inicAddr) with a CVSS score of 6.3. No patch is currently available from the vendor, and the exploit has been publicly disclosed, increasing exploitation risk.
IMMEDIATE ACTIONS:
1. Identify all Edimax BR-6675nD devices running firmware version 1.12 across your network using network scanning tools (nmap, Shodan queries)
2. Isolate affected devices from critical network segments and implement network segmentation
3. Disable remote management access to the device's web interface (disable port 80/443 access from untrusted networks)
4. Change default credentials immediately if not already done
5. Monitor for suspicious POST requests to /goform/formHwSet endpoint
COMPENSATING CONTROLS (No patch available):
1. Implement Web Application Firewall (WAF) rules to block requests containing command injection payloads (;, |, &, `, $(), backticks) to /goform/formHwSet
2. Restrict access to the router's web interface using IP whitelisting and network ACLs
3. Deploy network-based IDS/IPS signatures to detect exploitation attempts
4. Implement egress filtering to prevent command execution callbacks
5. Consider replacing affected devices with alternative vendors (TP-Link, Netgear, Cisco) that have active security support
DETECTION RULES:
1. Monitor for HTTP POST requests to /goform/formHwSet with parameters: regDomain, ABandregDomain, nic0Addr, nic1Addr, wlanAddr, inicAddr
2. Alert on presence of shell metacharacters (;, |, &, `, $) in parameter values
3. Monitor router logs for unexpected command execution or process spawning
4. Track failed authentication attempts to router management interface
5. Implement SIEM correlation rules for multiple failed POST requests to same endpoint
الإجراءات الفورية:
1. تحديد جميع أجهزة Edimax BR-6675nD التي تعمل بالإصدار 1.12 عبر شبكتك باستخدام أدوات المسح (nmap و Shodan)
2. عزل الأجهزة المتأثرة عن قطاعات الشبكة الحرجة وتطبيق تقسيم الشبكة
3. تعطيل الوصول الإداري البعيد إلى واجهة الويب للجهاز (تعطيل الوصول من المنافذ 80/443 من الشبكات غير الموثوقة)
4. تغيير بيانات الاعتماد الافتراضية فوراً إن لم تكن قد تغيرت
5. مراقبة طلبات POST المريبة إلى نقطة النهاية /goform/formHwSet
الضوابط التعويضية (لا يتوفر تصحيح):
1. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) لحجب الطلبات التي تحتوي على حمولات حقن الأوامر (;، |، &، `، $()) إلى /goform/formHwSet
2. تقييد الوصول إلى واجهة الويب للموجه باستخدام القائمة البيضاء للعناوين وقوائم التحكم في الوصول
3. نشر توقيعات نظام كشف/منع الاختراق (IDS/IPS) المستندة إلى الشبكة
4. تطبيق تصفية الخروج لمنع استدعاءات تنفيذ الأوامر
5. النظر في استبدال الأجهزة المتأثرة بموردين بدائل (TP-Link و Netgear و Cisco) يتمتعون بدعم أمان نشط
قواعد الكشف:
1. مراقبة طلبات HTTP POST إلى /goform/formHwSet مع المعاملات: regDomain و ABandregDomain و nic0Addr و nic1Addr و wlanAddr و inicAddr
2. التنبيه على وجود أحرف shell metacharacters (;، |، &، `، $) في قيم المعاملات
3. مراقبة سجلات الموجه للتنفيذ غير المتوقع للأوامر أو توليد العمليات
4. تتبع محاولات المصادقة الفاشلة لواجهة إدارة الموجه
5. تطبيق قواعد ارتباط SIEM لطلبات POST المتعددة الفاشلة إلى نفس نقطة النهاية