CVE-2026-4205CVE-2026-4205是D-Link多款NAS(网络附加存储)设备中存在的高危命令注入漏洞。该漏洞影响D-Link DNS系列和DNR系列共21款设备,攻击者可通过构造恶意请求利用cgi_refresh_db、FTP_Server_BlockIP_Add和FTP_Server_BlockIP_Del函数注入操作系统命令。由于攻击复杂度低且无需高权限即可实施,远程攻击者可完全控制受影响设备。漏洞已于2026年2月5日前被发现并披露,官方尚未发布完整补丁。此类漏洞可被用于建立持久化后门、窃取敏感数据或将其纳入僵尸网络。鉴于D-Link设备在中小企业和家庭网络中的广泛部署,该漏洞具有较高的实际威胁性,建议立即采取缓解措施。
漏洞根因在于D-Link NAS设备的Web管理界面/cgi-bin/app_mgr.cgi CGI程序未对用户输入进行充分过滤。cgi_refresh_db、FTP_Server_BlockIP_Add和FTP_Server_BlockIP_Del三个函数直接拼接用户可控参数到系统命令执行。以cgi_refresh_db为例,攻击者可在请求参数中注入分号(;)、管道符(|)或反引号(`)等shell特殊字符,后跟恶意命令。攻击者通过HTTP POST请求向/cgi-bin/app_mgr.cgi发送构造的参数,利用设备默认的HTTP服务(通常以root权限运行)执行任意系统命令。由于函数设计用于刷新数据库或管理FTP黑名单,攻击者无需高级权限即可触发漏洞利用。成功利用后可获得设备的完全控制权,执行wget下载后门、添加SSH公钥或修改系统配置等操作。