CVE-2026-4204D-Link DNS系列多款网络存储(NAS)产品存在命令注入漏洞。该漏洞源于cgi-bin/gui_mgr.cgi文件中的多个CGI函数(cgi_myfavorite_add、cgi_myfavorite_set、cgi_myfavorite_del、cgi_myfavorite_set_sort_info、cgi_myfavorite_remove_apkg、cgi_myfavorite_compare_apkg、cgi_mycloud_auto_downlaod)对用户提供的f_user参数缺乏充分的输入验证。攻击者可以通过构造恶意参数值,在目标设备上注入并执行任意系统命令。由于该漏洞可通过网络远程利用,且只需低权限认证即可实施攻击,因此具有较高的实际威胁性。受影响产品涵盖从家庭到中小企业的多款NAS设备,漏洞披露时相关固件更新尚未发布。
该漏洞为典型的命令注入(Command Injection)类型,存在于D-Link DNS系列NAS产品的Web管理界面CGI程序中。漏洞点位于/cgi-bin/gui_mgr.cgi文件的多个myfavorite相关函数中,其中f_user参数直接被传递给系统命令执行函数而未进行安全过滤。攻击者通过在f_user参数中注入分号、管道符等Shell元字符,可以构造恶意命令并以设备root权限执行。攻击者首先需要认证进入系统,然后通过HTTP请求向目标设备的CGI端点发送包含恶意载荷的请求。成功利用后可获取设备完全控制权,执行任意命令、安装后门或窃取存储数据。由于设备通常暴露于网络边界,此漏洞可被蠕虫或恶意软件利用进行大规模传播。