CVE-2026-4203CVE-2026-4203是D-Link多款NAS和网络存储设备中发现的高危命令注入漏洞。该漏洞存在于cgi-bin目录下的network_mgr.cgi文件中,攻击者可通过构造恶意请求操纵cgi_portforwarding_add、cgi_portforwarding_del、cgi_portforwarding_modify、cgi_portforwarding_add_scan、cgi_dhcpd_lease、cgi_ddns、cgi_ip、cgi_dhcpd等多个函数,实现任意系统命令执行。受影响设备包括DNS-120、DNS-320系列、DNS-326、DNS-340L、DNS-343、DNS-345以及DNR系列录像机等20余款产品。该漏洞CVSS评分为6.3,属于中等严重程度,但考虑到攻击复杂度低、无需用户交互且可远程利用,对暴露在网络中的设备构成较大威胁。漏洞已于2026年3月16日公开披露,厂商尚未发布官方修复补丁。
该漏洞为典型的命令注入(CWE-78)问题,根源在于network_mgr.cgi对用户输入参数缺乏有效的输入验证和输出编码。攻击者可在HTTP请求中嵌入分号、反引号、管道符等shell特殊字符,被后端CGI程序直接拼接到system()或popen()等命令执行函数中。以cgi_portforwarding_add函数为例,攻击者可通过portforwarding_add接口传入包含恶意命令的参数,如使用分号或反引号注入额外命令。由于该CGI程序以root权限运行,攻击成功可获得设备完全控制权。攻击者通常利用此漏洞建立反向shell、植入后门或窃取敏感数据。受影响固件版本截至2026年2月5日,建议用户立即评估设备暴露情况并采取防护措施。