CVE-2026-7857D-Link DI-8100路由器16.07.26A1版本被发现存在缓冲区溢出漏洞。该漏洞源于组件CGI Handler中/user_group.asp文件在处理sprintf函数时存在缺陷。攻击者可远程发起攻击,利用该漏洞可能导致系统机密性、完整性及可用性完全受损。
该漏洞存在于D-Link DI-8100路由器的CGI处理组件中,具体涉及文件/user_group.asp。漏洞的成因在于代码中使用了不安全的sprintf函数来处理用户输入数据,而没有预先验证输入长度。sprintf函数在将数据复制到缓冲区时不会检查目标缓冲区的边界,因此当攻击者构造并发送包含大量特定字符的恶意请求时,数据将溢出缓冲区并覆盖堆栈上的返回地址或其他关键控制数据。虽然CVSS评分显示需要高权限,但此类缓冲区溢出通常可能导致拒绝服务或结合ROP技术实现权限提升及远程代码执行,从而完全控制受影响的设备。