CVE-2026-4486D-Link DIR-513路由器1.10版本存在高危栈溢出漏洞。问题出在Web服务模块的/goform/formEasySetPassword接口中的formEasySetPassword函数。攻击者通过恶意构造curTime参数,可触发基于栈的缓冲区溢出。由于该漏洞允许远程利用且利用代码已公开,对不再受官方支持的老旧设备构成严重安全威胁,建议用户尽快更换设备或采取隔离措施。
该漏洞存在于D-Link DIR-513设备的Web服务组件中,具体涉及处理表单请求的/goform/formEasySetPassword接口。在formEasySetPassword函数处理用户输入时,未对'curTime'参数进行有效的边界检查。攻击者可以通过发送特制的HTTP POST请求,其中包含超长的'curTime'参数值,触发基于栈的缓冲区溢出。根据CVSS 3.1评分向量(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H),利用该漏洞无需用户交互,且攻击复杂度低,成功利用可能导致设备完全被控制(机密性、完整性、可用性均受影响)。鉴于该产品已达到生命周期终点(EOL),官方修复的可能性极低,公开的PoC代码增加了被大规模利用的风险。