9router /api/tunnel/tailscale-install 命令执行漏洞
命令执行2026-07-20
影响软件
9router
关联产品
漏洞描述
影响产品:9router CVSS:8.5 漏洞类型:命令执行 漏洞描述: 9router 是一款用于网络隧道管理的 Node.js Web 应用,提供路由、隧道、节点与相关基础设施的管理能力,常用于自托管网络连接和 AI 基础设施运维场景。9router /api/tunnel/tailscale-install 接口存在命令执行漏洞,攻击者可在未授权的情况下执行系统命令,获取服务器权限。 影响: 9router 存在命令执行漏洞,攻击者可在未授权的情况下执行系统命令,可能导致服务器被接管、敏感信息泄露、业务服务被破坏。 修复建议: 建议升级 9router 至 0.4.44 或更高版本;避免以 root 权限运行 9router 服务;检查 sudo 配置,避免对运行用户配置 NOPASSWD;通过防火墙、安全组、VPN 或反向代理访问控制限制管理端口暴露;排查 /api/tunnel/tailscale-install 接口异常访问和外联行为。 FOFA: title="9Router - AI Infrastructure Management" || body="9Router - AI Infrastructure Management" || body="9router"