这个夏天,家用路由器的安全事件密集得有点反常。不是那种"理论上有风险"的科普,而是一件一件真实落地的事,我先把时间线捋一遍:
6月初,CNCERT(国家计算机网络应急技术处理协调中心)专门发了风险提示:部分家庭用户连上自家WiFi后,访问正常网站会被跳转到色情、赌博页面。查下来是路由器的DNS配置被恶意篡改。通报里的数字值得记住:累计监测到数十个恶意DNS服务器,单日恶意解析次数超过数亿次,单日影响的境内独立IP峰值超过70万个。知乎
7月,路由器开机运行的第一段程序U-Boot被曝出6个高危漏洞,有分析称其中部分已经潜伏了13年。它藏在固件层,重装系统、恢复出厂都清不掉。知乎
7月底,华硕官方披露国行路由器编号CVE-2026-13385的严重漏洞,CVSS评分9.5,属于最高档的Critical级别,只存在于国行固件,和UU加速器功能有关,随后推送了修复固件。知乎
8月中旬,TP-Link商用云平台Omada的ZTP漏洞被公开分析。知乎没几天,一个名叫Evooo1Bot的新型僵尸网络又被发现正在感染家用路由器和网关,涉及阿尔卡特、网件、腾达、三菱电机、Telesquare、D-Link六家厂商的设备。哔哩哔哩
8月26日,TP-Link紧急修复3个路由器高危漏洞,其中包含可从局域网侧利用的类型——翻译一下就是:连进同一个WiFi,就可能摸到你的路由器。哔哩哔哩
同样是8月,家用软路由爱快遭持续攻击,部分用户DNS被篡改、被强制断网,官方确认并紧急更新。知乎

看完先别慌。这些事件里,真正大规模伤到普通家庭的,其实只有第一件。
CNCERT那份通报写得很直白:攻击者是先感染家庭内网里的某台设备,再利用弱口令登录路由器管理页,改掉DNS。也就是说,真正在批量收割普通用户的,不是标题里吓人的"0day",而是两件你可能从买回来就没做过的事——改后台密码、更新固件。后台密码还是admin、123456或者手机号的,这次值得花两分钟改掉。
但这条时间线里更值得家庭用户警惕的,是最后冒出来的一个结构性问题:你的路由器,可能根本"收不到补丁"。
8月底,TP-Link在德国官网发了一份措辞很少见的公告,标题直接写着"运营商管理的TP-Link网络产品存在多个漏洞"。内容大意是:他们在旗下路由器里发现了5个严重漏洞,零售版固件早就修好了,但运营商定制版设备的固件更新通道掌握在运营商手里,厂商没法直接推送,只能把文件交给运营商,然后等——什么时候推、推不推,用户不知道,厂商也不知道。知乎TP-Link在公告里直接点名运营商不作为。
当然,这话不是纯粹替用户出头。今年2月,美国得克萨斯州总检察长刚以"宣传产品安全、但已知漏洞长期不修复"起诉过TP-Link。知乎这份公告多少有点撇清责任、顺便推销零售版的意思。
但它戳破的问题是真实存在的,而且国内一模一样:运营商定制的光猫、路由一体机、FTTR设备,外观和零售版几乎相同的华为、中兴、烽火、TP-Link、锐捷、小米定制款,普遍接收不到厂商的固件更新,有的设备还带安全启动机制,用户自己刷零售版固件会直接变砖。知乎
换句话说:厂商修好了漏洞,补丁也不一定能走到你家那台设备上。而电信3000万套FTTR集采刚刚落定,未来两年这类"更新不由自己掌控"的定制设备只会更多地进入家庭。知乎B站那条漏洞新闻底下有条高赞评论很写实:“我家路由器是中国移动的。”——这基本就是大多数中国家庭的现状。哔哩哔哩

所以这事该怎么办?我的建议是先分层,再动手,别被标题党带着一键换全套。
第一类:建议这周就自查的家庭。 满足任意一条就算:有公网IP且开了端口映射、NAS外网访问或远程管理;路由器用了四五年从没更新过固件;后台密码至今是默认值或弱口令;已经出现症状——访问正常网站被跳转到奇怪页面、同一WiFi下多台设备同时异常、网速变慢、频繁掉线、设备异常重启。
第二类:大多数普通家庭。 你家没有公网IP、没做端口映射,设备躲在NAT后面,被定向攻击的概率本来就低,大部分入侵是自动化扫描捡软柿子捏。不需要恐慌性消费,但下面这份0元清单值得做一次,总共不超过十分钟:
登录路由器后台,把管理密码改成独立强密码,别和WiFi密码共用;
关闭WAN侧远程管理功能,没特殊需求就别开;
关掉不必要的UPnP和端口映射,减少暴露面;
自购路由器打开固件自动更新;定制设备没法自己更新的,至少留意运营商推送;
如果已经遇到异常跳转:进后台检查"上网设置/LAN口设置/DHCP服务器"里的DNS是否被改成陌生IP,恢复为运营商下发或可信公共DNS,再重启路由器和终端;拿不准的,恢复出厂后重新配置是最干净的办法。这套排查路径和CNCERT通报里给的建议是一致的。知乎

第三类:爱折腾的进阶用户,可以再多做一步。 在定制光猫后面加一台自己的路由器,把拨号和内网管理拿回自己手里——固件什么时候更新、开什么功能,由你决定。顺带提醒一句:今年买路由时可以多一个判断维度,去官网看看这款机型的固件更新历史。安全补丁的维护周期,比跑分参数更能说明厂商靠不靠谱。二手路由器也留个心眼,来路不明的设备先恢复出厂再设置。

最后留两个可以持续观察的信号:一是国内运营商后续会不会对定制设备的安全补丁推送做出公开承诺或公示进度;二是你正在用的型号,有没有出现在厂商官网的安全公告页里——华硕、TP-Link都有常设页面,出了漏洞会挂出来。
路由是全家7×24小时运行、过手所有数据的设备,却是大多数家庭最疏于维护的一件。它不贵,也不难伺候,改个密码、开个自动更新,就能把大部分风险挡在门外。这笔时间账,怎么算都划算。