CVE-2026-8271D-Link DNS-320 2.06B01版本被识别存在OS命令注入漏洞。该漏洞位于/cgi-bin/network_mgr.cgi文件的多个函数中,攻击者无需用户交互即可通过高权限账户远程利用此漏洞,执行任意操作系统命令,进而影响系统的机密性、完整性和可用性。
该漏洞源于D-Link DNS-320设备固件2.06B01版本中的`/cgi-bin/network_mgr.cgi`脚本未能正确过滤用户输入。受影响的CGI函数包括`cgi_speed`、`cgi_dhcpd_lease`、`cgi_ddns`、`cgi_set_ip`、`cgi_upnp_del`、`cgi_dhcpd`、`cgi_upnp_add`及`cgi_upnp_edit`。由于这些接口在处理网络配置请求时缺乏严格的输入验证机制,攻击者能够构造包含Shell元字符的恶意参数。当Web服务器处理这些请求时,会将未经过滤的数据传递给底层系统Shell执行,从而导致远程操作系统命令注入。鉴于攻击需要高权限,攻击者通常需先通过其他方式获取管理员权限或利用默认凭据,随后即可在设备上执行任意命令,完全接管设备系统。