CVE-2026-7554该漏洞存在于D-Link M60路由器(版本1.20B02及以下)的/usr/bin/httpd组件中。由于密码恢复机制设计存在缺陷,攻击者可利用该问题进行弱密码恢复攻击。该漏洞无需用户交互和身份认证即可通过网络远程触发,尽管利用难度较高,但鉴于利用代码已公开,对设备安全性构成中等风险,可能导致机密性、完整性和可用性受损。
该漏洞源于D-Link M60路由器固件中HTTP守护进程(/usr/bin/httpd)对特定功能的处理逻辑不当。具体而言,密码恢复功能在处理请求时缺乏足够的验证机制,存在逻辑缺陷,允许攻击者通过构造特制的HTTP请求触发弱密码恢复流程。攻击向量为网络(AV:N),且不需要预先认证(PR:N),意味着攻击者可远程发起攻击。尽管CVSS指标显示攻击复杂性较高(AC:H),意味着利用该漏洞需要特定的条件或技术门槛,但鉴于漏洞细节及利用代码已公开,风险依然存在。成功利用后,攻击者可能重置管理员密码或获取敏感凭证,进而完全控制设备,导致信息泄露(C:L)、数据篡改(I:L)及服务中断(A:L)。