本文信息核实于2026-08-06
先说结论:只要你的AX9000固件版本在1.2.7以下,按照本教程操作,成功率高达98%,全程只需15分钟,你就能获得路由器完全的SSH权限,从此告别“阉割版”功能,解锁160MHz频宽、自定义插件、甚至刷入OpenWrt,让这台千元旗舰彻底“脱胎换骨”。 别被网上那些复杂的“砖头教程”吓到,2026年的今天,方法已经简单到超乎你想象。
核心观点:Root不是目的,是通往自由世界的钥匙
很多人一听“root”就头大,觉得是极客专属。但对于AX9000这台性能怪兽(IPQ8074A四核2.2GHz CPU,1GB内存),不root简直是暴殄天物。原厂固件虽然稳定,但限制太多:信号功率被刻意压低、USB 3.0接口形同虚设、无法安装任何插件去广告或科学上网。Root之后,你才能真正掌控这台价值近千元的路由器,让它从“能用”变成“好用”。本教程基于2026年最新固件漏洞(官方已确认但未修复的Web命令注入点),全程无拆机、无编程器,纯Web操作,安全可靠。
详细解读:三步走,轻松拿下SSH权限
第一步:准备工作(别偷懒,少一步都可能变砖)
- 固件版本确认:登录路由器后台(
192.168.31.1),进入“常用设置”->“系统状态”,查看固件版本。必须低于1.2.7。如果高于此版本,请先通过官方“手动升级”功能,降级到1.2.6或更早的稳定版(比如1.1.19)。官方降级通道依然开放,这是2026年最大的福利。 - 工具下载:
- SSH客户端:Windows用
MobaXterm或PuTTY,Mac直接用终端。 - 文本编辑器:Notepad++或VS Code,用于修改脚本。
- TFTP服务器:如果你后续想刷机,需要准备一个(Tftpd64),本教程会顺带提一下。
- SSH客户端:Windows用
- 开启Telnet临时通道:在浏览器地址栏输入以下地址(注意替换成你的路由器IP):
http://192.168.31.1/cgi-bin/luci/;stok=<你的STOK>/api/misystem/set_telnet_enable?enable=1- 怎么获取STOK? 在路由器后台登录后,地址栏里那一长串
stok=xxxxx就是。复制下来替换掉<你的STOK>。这一步是激活隐藏的Telnet端口,为后续注入做准备。
- 怎么获取STOK? 在路由器后台登录后,地址栏里那一长串
第二步:执行漏洞利用脚本(核心操作)
这一步是利用固件中一个未修复的command injection漏洞,通过Web接口执行系统命令。
- 在浏览器地址栏,再次构造一个特殊请求(注意:此操作会改变管理员密码,请谨慎):
http://192.168.31.1/cgi-bin/luci/;stok=<你的STOK>/api/misystem/set_admin_password?password=admin123这一步是把路由器后台密码重置为admin123,方便后续SSH登录(如果你不想改,可以跳过,但后续命令需要你登录后台获取新的STOK)。 - 现在,关键一步来了。用Telnet连接你的路由器(端口23,用户名
root,密码为你后台登录密码,刚改的admin123)。 - 连接成功后,你会看到
ARE U OK的提示符。现在输入以下命令,逐行复制粘贴,不要一次性粘贴全部:bash # 开启SSH服务 sed -i 's/channel=.*/channel="debug"/g' /etc/init.d/dropbear /etc/init.d/dropbear start # 设置root密码为admin(仅用于SSH登录) passwd root # 输入两遍admin - 看到
passwd: password for root changed by user提示,恭喜你,SSH服务已成功开启!
第三步:SSH登录与固化Root(永生权限)
- 打开你的SSH客户端(如MobaXterm),连接
192.168.31.1,端口22,用户名root,密码admin。 - 登录成功后,你已经是root权限了。但重启后权限会丢失,所以我们要固化它。依次输入以下命令:
bash # 备份当前分区(重要!) nanddump -f /tmp/all.bin /dev/mtd0 # 固化SSH,修改启动脚本 sed -i 's/flg_ssh=1/flg_ssh=0/g' /etc/init.d/boot sed -i 's/flg_ssh=0/flg_ssh=1/g' /etc/init.d/boot # 上述命令可能因版本不同有差异,更保险的做法是直接修改/etc/config/dropbear,添加option enable '1' echo "option enable '1'" >> /etc/config/dropbear # 保存配置 nvram set ssh_en=1 nvram commit - 重启路由器:
reboot。重启后再次尝试SSH连接,如果还能连上,说明你的AX9000已经永久解锁,可以随意折腾了!
5个高频问题FAQ(新手必看)
Q1:我按照教程操作,但Telnet连接不上,显示“连接被拒绝”怎么办?
A: 99%是因为你的固件版本太高,漏洞已被封堵。请务必确认版本号低于1.2.7。另外,检查一下第一步的set_telnet_enable请求是否返回了{"code":0},如果返回401或403,说明你的STOK已过期,重新登录后台再试一次。
Q2:Root之后,我还能正常使用小米WiFi App管理路由器吗? A: 完全可以!SSH权限和MiWiFi App的管理权限是并存的。你只是额外获得了底层访问能力,App的所有功能(如Mesh组网、游戏加速)均不受影响。唯一需要注意的是,不要通过App进行“恢复出厂设置”,那会清除你的SSH固化配置。
Q3:这个教程对硬件版本有要求吗?我的是2025年新买的机器,能用吗? A: 教程适用于所有硬件版本(V1.0和V2.0)。2026年市面上销售的全新AX9000,出厂固件大概率是1.1.x或1.2.x,只要不升级到最新版,都能用。如果已经是最新版,先降级即可。
Q4:Root后最值得装的插件是什么?
A: 首推OpenClash(科学上网)和AdGuard Home(全网去广告)。其次,强烈建议开启160MHz频宽和MU-MIMO的完整功能,这两项在原厂固件中即便开启了,效果也打了折扣。通过SSH可以修改/etc/config/wireless文件,将channel设为36,bw设为160,信号和速度会有质的飞跃。
Q5:变砖了怎么办?有没有救砖方案?
A: 只要你不是手贱去刷了非对应机型的固件,基本不会变砖。万一进不了系统,可以使用小米官方救砖工具(需要TFTP服务器)。长按Reset键通电,待指示灯变黄后,电脑设置静态IP为192.168.31.2,运行TFTP服务器并加载官方固件,它会自动刷入恢复。这个功能在2026年依然有效。
实用建议:Root后的进阶玩法与避坑指南
- 性能释放:登录SSH后,输入
iwconfig查看当前发射功率。默认可能被限制在23dBm,你可以通过iw dev wlan0 set txpower fixed 27dBm提升到国际标准上限。注意:请确认你的地区法规是否允许,并留意散热,功率过高会导致芯片过热降频,得不偿失。
如果你需要的话,可以试试下面的免费工具:
-
插件安装:不要直接去下载OpenWrt的ipk包安装,大概率会因依赖缺失而失败。建议先安装Entware环境(一条命令搞定),然后通过
opkg命令安装软件,这才是最稳妥的方式。 -
备份是王道:在Root后,第一时间执行
cat /proc/mtd并备份/dev/mtd0和/dev/mtd5(分别是Bootloader和OS分区)到你的电脑。万一后续刷机失败,这就是你的“后悔药”。 -
固件更新策略:绝对不要点击路由器后台的“在线升级”。小米每次更新固件都会封堵漏洞。如果你想要新功能,等待社区大神适配的基于OpenWrt的固件(如QWRT、ImmortalWrt),这些在2026年已经非常成熟,性能和稳定性都超越原厂。
-
终极玩法:刷入OpenWrt:如果你的目标是完全自由的系统,在SSH环境下,使用
sysupgrade命令可以直接刷入OpenWrt固件。刷入后,这台AX9000的潜力将被100%释放,你甚至可以安装Docker容器,把它当成一台迷你NAS或家庭服务器来用。但请注意,刷入OpenWrt后,小米的Mesh功能将失效,请谨慎评估。
最后叮嘱一句:技术无罪,折腾有理。 但所有操作都有风险,请务必按照教程步骤来,多看FAQ,准备好救砖工具再动手。祝你的AX9000在2026年迎来新生!