CVE-2026-7855D-Link DI-8100路由器(版本16.07.26A1)的HTTP请求处理组件中存在严重的安全漏洞。该漏洞位于/tggl.asp文件的tggl_asp函数中,主要源于对传入的Name参数缺乏严格的长度验证,导致缓冲区溢出。攻击者无需用户交互,仅需低权限即可通过网络发起远程攻击。鉴于当前公开的利用代码,攻击者可轻易触发该漏洞,进而造成系统机密性泄露、完整性破坏及服务中断,影响极为严重。
该漏洞属于典型的边界检查缺失导致的缓冲区溢出。在D-Link DI-8100设备的/tggl.asp页面处理逻辑中,tggl_asp函数负责解析HTTP请求参数。当攻击者向该接口发送恶意构造的请求时,如果Name参数的数据长度超过了目标缓冲区预设的大小,程序未执行有效的截断或错误处理,导致多余的数据覆盖相邻的内存空间。由于CVSS向量显示权限要求为低(PR:L),意味着攻击者可能只需具备普通用户权限即可利用。远程攻击向量(AV:N)结合高机密性、完整性和可用性影响(C:H/I:H/A:H),表明成功的溢出可能导致代码执行或系统崩溃。攻击者通过发送特制的HTTP POST或GET请求,注入特定的填充字符串和返回地址,即可控制程序的执行流程,从而获取设备的最高控制权。