CVE-2026-4212CVE-2026-4212是D-Link多款NAS(网络附加存储)设备中存在的高危安全漏洞。该漏洞位于设备的Web管理界面CGI程序(download_mgr.cgi)中的Downloads_Schedule_Info函数,由于对用户输入数据缺乏充分的边界检查,导致攻击者可以通过构造恶意请求触发栈缓冲区溢出。攻击者无需高级权限即可利用此漏洞,发起远程攻击。成功利用此漏洞可实现远程代码执行,完全控制受影响设备,窃取敏感数据或将其纳入僵尸网络。由于D-Link NAS设备通常部署于企业和家庭网络环境中,用于文件存储和共享,此漏洞的广泛影响不容忽视。漏洞已于2026年3月16日公开披露, exploits已在互联网公开流传,厂商尚未发布官方修复补丁。
该漏洞的根本原因在于download_mgr.cgi的Downloads_Schedule_Info函数存在栈缓冲区溢出。攻击者通过HTTP请求向/cgi-bin/download_mgr.cgi端点发送精心构造的恶意参数,由于函数未对输入数据长度进行有效验证,超长数据被直接写入栈上的固定大小缓冲区,导致相邻栈内存被覆盖。攻击者可通过精确控制溢出数据,覆盖栈帧中的返回地址和函数指针,最终劫持程序执行流。由于漏洞存在于CGI程序中,处理HTTP请求时即触发,攻击者可通过发送恶意HTTP POST/GET请求远程利用。CVSS 8.8的高评分反映了该漏洞易于远程利用且可造成严重后果的特性。成功利用后,攻击者可在设备上执行任意代码,以设备root权限运行,完全接管NAS系统。