CVE-2026-5311D-Link多款网络附加存储(NAS)设备在2026年2月5日之前的固件版本中存在安全漏洞。该漏洞位于`/cgi-bin/file_center.cgi`文件的`Webdav_Access_List`函数中,由于对`cmd`参数的处理存在访问控制缺陷,未经身份验证的远程攻击者可以通过发送特制的HTTP请求来操纵该参数,从而绕过系统的访问控制机制。成功利用此漏洞可能导致敏感信息泄露,攻击者无需用户交互即可远程发起攻击,目前相关利用代码已公开披露,对受影响设备构成实质性威胁。
该漏洞源于D-Link NAS设备中CGI接口`/cgi-bin/file_center.cgi`的`Webdav_Access_List`函数未对用户输入的`cmd`参数进行严格的权限验证。在正常业务逻辑中,访问WebDAV列表应当需要相应的权限凭证,但由于代码逻辑缺陷,当攻击者构造包含特定`cmd`参数的请求时,应用程序跳过了身份验证环节或错误地赋予了访问权限。根据CVSS向量,该漏洞具有网络攻击面(AV:N),且不需要前置权限(PR:N)和用户交互(UI:N)。攻击者可通过向目标设备发送恶意HTTP请求,利用该逻辑漏洞直接获取受保护文件列表或敏感信息。由于漏洞利用门槛较低,且已有公开的PoC代码,攻击者可轻易扫描并攻击暴露在互联网上的未修复设备,导致数据机密性受损(C:L)。