CVE-2026-7026D-Link DGS-3420 固件版本 1.50.018 中存在一个安全漏洞,该漏洞源于系统信息设置页面中“系统名称”参数的处理不当。经过身份验证的远程攻击者可通过操纵该参数注入恶意脚本,导致存储型跨站脚本攻击。由于需要高权限和用户交互,攻击者可利用此漏洞篡改网页内容或执行未授权操作,影响系统完整性。
该漏洞发生在 D-Link DGS-3420 交换机的 Web 管理界面中。具体而言,“系统信息设置”页面在处理“System Name”(系统名称)输入时,未对用户提交的数据进行严格的输入验证和输出编码。攻击者需要拥有高权限账号(PR:H)并诱导管理员用户访问(UI:R)。当恶意载荷被提交并存储后,一旦管理员查看该配置页面,嵌入的 JavaScript 代码将在浏览器上下文中执行。这可能导致会话劫持、页面内容篡改或进一步的管理操作。CVSS 3.1 评分为 4.5,主要影响完整性(I:H)。