CVE-2026-4627D-Link DIR-825和DIR-825R路由器固件存在操作系统命令注入漏洞。该漏洞源于NTP服务组件中`libdeuteron_modules.so`文件的`handler_update_system_time`函数未能正确处理用户输入。攻击者无需用户交互即可通过网络远程发起攻击,在目标设备上执行任意系统命令。鉴于该产品已停止官方支持,受影响设备面临极高的安全风险,建议尽快更换设备。
漏洞根源在于D-Link DIR-825系列路由器固件中用于处理系统时间更新的NTP服务组件。具体实现位于`libdeuteron_modules.so`库文件的`handler_update_system_time`函数内。该函数在处理来自Web界面或API的NTP服务器配置请求时,未对输入参数进行严格的边界检查和特殊字符过滤。攻击者可以利用此缺陷,通过构造包含特定分隔符(如分号、管道符)的恶意字符串,将原本用于设置NTP服务器的参数拼接成恶意的操作系统命令。尽管CVSS评分要求高权限(PR:H),但攻击者一旦获得管理员访问权限,即可远程触发该漏洞,导致底层操作系统执行任意指令。这将完全破坏设备的机密性、完整性和可用性,且由于设备已停产(EOL),用户将面临无补丁可用的困境。