CVE-2026-4195D-Link多款网络附加存储(NAS)设备中存在命令注入漏洞。该漏洞影响D-Link DNS-120、DNR-202L、DNS-315L、DNS-320、DNS-320L、DNS-320LW、DNS-321、DNR-322L、DNS-323、DNS-325、DNS-326、DNS-327L、DNR-326、DNS-340L、DNS-343、DNS-345、DNS-726-4、DNS-1100-4、DNS-1200-05以及DNS-1550-04等多款产品。漏洞位于设备的/cgi-bin/wizard_mgr.cgi文件中,由于对用户输入缺乏有效的安全过滤和验证,攻击者可以通过构造恶意请求在受影响设备上执行任意系统命令。此漏洞可通过网络远程利用,攻击者只需拥有低权限账户即可发起攻击,无需用户交互。漏洞已于2026年2月5日之前被公开披露,攻击利用代码已发布,野外可能存在利用行为。建议受影响用户尽快采取防护措施。
该命令注入漏洞存在于D-Link NAS设备的Web管理界面CGI脚本wizard_mgr.cgi中。漏洞产生的根本原因是该脚本在处理用户提交参数时,直接将用户输入拼接到系统命令中执行,而未对特殊字符进行过滤或使用安全的API调用。攻击者可以通过在HTTP请求中注入分号、管道符、&&、||等Shell命令连接符,配合恶意构造的命令,实现任意系统命令的执行。由于漏洞位于设备的管理接口,攻击者需要具备有效的低权限账户凭证。成功利用此漏洞后,攻击者可以在设备上执行任意命令,获取设备的完全控制权,包括读取敏感配置文件、植入后门程序或将其纳入僵尸网络等。CVSS 3.1评分6.3分(中等严重程度),主要因为攻击复杂度低且无需特殊权限即可利用。