CVE-2026-4197CVE-2026-2026-4197是D-Link多款网络存储设备(NAS)中存在的一个命令注入漏洞。该漏洞影响D-Link DNS系列和DNR系列共计21款网络存储产品,漏洞位于Web管理界面的/cgi-bin/download_mgr.cgi文件中的多个RSS相关功能函数。由于对用户输入缺乏有效的安全过滤和参数校验,攻击者可以通过构造恶意参数在服务器端执行任意系统命令。漏洞评分CVSS 3.1达到6.3分,属于中危级别。攻击者可利用该漏洞在受影响设备上获取完全控制权,执行恶意代码、安装后门或进行进一步内网渗透。漏洞已于2026年2月5日之前被公开披露,目前厂商尚未发布官方修复补丁。
该命令注入漏洞存在于D-Link网络存储设备的Web管理接口中,具体位于/cgi-bin/download_mgr.cgi文件的多个RSS(Really Simple Syndication)功能处理函数中。受影响的函数包括:RSS_Get_Update_Status、RSS_Update、RSS_Channel_AutoDownlaod、RSS_Add、RSS_Channel_Item_Downlaod、RSS_History_Item_List和RSS_Item_List。这些函数在处理RSS订阅更新、频道管理和下载任务时,直接将用户可控的输入参数拼接到系统命令中执行,而未进行任何输入验证或命令隔离。攻击者可以通过在RSS功能参数中注入分号、引号、管道符等特殊字符构造恶意命令载荷,利用低权限账号即可发起远程攻击。成功利用后可获得设备的命令行控制权限,执行任意系统操作。