CVE-2026-5312D-Link多款NAS和录像机设备(DNS/DNR系列)存在访问控制不当漏洞。该漏洞源于`/cgi-bin/dsk_mgr.cgi`文件中的多个函数未正确实施访问权限验证。攻击者无需用户交互或身份认证,即可通过网络远程向受影响设备发送特制请求。成功利用此漏洞可能导致敏感信息泄露或服务可用性降低,对设备安全性构成威胁。
该漏洞位于D-Link设备的Web管理接口CGI脚本`/cgi-bin/dsk_mgr.cgi`中。受影响的函数包括`FMT_restart`、`Status_HDInfo`、`SMART_List`等多个与磁盘管理和状态查询相关的接口。由于这些函数在处理HTTP请求时未对调用者身份进行严格的权限校验(即未检查Session或Token),导致攻击者可以直接构造HTTP请求调用这些敏感接口。攻击者利用CVSS向量`AV:N/AC:L/PR:N/UI:N`,可以在无需任何认证的情况下远程触发漏洞。虽然描述中提到完整性影响为无,但机密性和可用性受到低程度影响,这意味着攻击者可能读取敏感的磁盘状态信息或触发某些导致服务不稳定的操作。由于利用代码已公开,该漏洞的攻击门槛极低。