CVE-2026-6947D-Link DWM-222W USB Wi-Fi适配器被发现存在严重的安全漏洞,具体为暴力破解保护机制绕过。该漏洞的根源在于设备未能有效实施账户锁定策略,允许攻击者在短时间内无限制地尝试登录。未经身份验证的邻近网络攻击者可利用此缺陷,规避系统对失败登录次数的限制,从而对管理员账户发起暴力破解攻击。一旦攻击成功,攻击者将获得设备的完全控制权,可能导致敏感信息泄露、网络配置被篡改或设备服务中断,对用户网络安全构成严重威胁。
该漏洞主要影响D-Link DWM-222W设备的Web管理认证接口。在正常的安全设计中,系统应当记录失败的登录尝试,并在达到阈值后暂时锁定IP或账户以防止暴力破解。然而,受影响版本的固件在处理认证请求时存在逻辑缺陷,可能未能正确维护会话状态或失败计数器。攻击者可以通过清除HTTP会话Cookie、轮换源IP(如果仅基于IP锁定且锁定逻辑有误)或利用接口竞态条件来重置限制。由于CVSS向量为AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N,攻击者无需用户交互且无需预先认证即可在网络邻近范围内发起攻击。利用此漏洞,攻击者可自动化遍历密码字典,直至破解出管理员密码,进而修改设备配置。