CVE-2026-8273D-Link DNS-320 2.06B01版本存在操作系统命令注入漏洞。该漏洞由于/cgi-bin/system_mgr.cgi文件中的多个函数未严格过滤用户输入导致。攻击者需具备高权限,可远程发起攻击,执行任意系统命令,影响设备机密性、完整性和可用性。
该漏洞存在于D-Link DNS-320 NAS设备的system_mgr.cgi脚本中。具体受影响的函数包括cgi_set_host、cgi_set_ntp、cgi_fan_control和cgi_merge_user。由于这些函数在处理用户提交的参数时,未对特殊字符(如分号、管道符)进行有效的过滤或转义,导致攻击者可以将恶意构造的操作系统命令拼接到正常参数中。结合CVSS向量(PR:H),攻击者需要先获取管理员权限,随后向CGI接口发送特制数据包,即可在服务器端远程执行任意Shell命令,从而完全控制设备。