CVE-2026-8346D-Link DIR-816路由器在固件版本1.10CNB05_R1B011D88210中存在一个严重的安全漏洞,CVE编号为CVE-2026-8346。该漏洞源于设备Web管理界面的`portForward`功能未能正确过滤用户输入。具体而言,攻击者可以通过恶意构造的HTTP请求,操纵`ip_address`参数,触发操作系统层面的命令注入攻击。由于该漏洞无需用户交互且攻击可以通过网络远程发起,具有较低的被利用门槛。漏洞已被公开披露,且相关的概念验证代码已发布,这意味着潜在的攻击者可能利用此漏洞完全控制受影响的路由器,窃取网络流量或发起进一步的攻击。建议用户尽快检查设备版本并采取防护措施。
该漏洞属于典型的命令注入类漏洞。在D-Link DIR-816路由器的固件代码中,`portForward`接口处理端口转发配置时,接收了用户提交的`ip_address`参数。由于开发人员未对该参数进行严格的输入验证和净化处理(例如未过滤分号、管道符或反引号等Shell元字符),导致该参数被直接拼接到系统执行的Shell命令中。
当经过身份验证的攻击者向目标设备发送特制的POST或GET请求时,恶意构造的IP地址字符串会破坏原有的命令结构,导致操作系统执行攻击者注入的任意命令。虽然CVSS评分要求权限较低(PR:L),但考虑到IoT设备通常使用默认凭据,这一门槛并不构成实质性阻碍。
攻击载荷通常包含连接符(如`;`、`&&`或`|`)后跟系统命令。由于受影响服务通常以root权限运行(在嵌入式设备中很常见),成功利用可能导致完全的系统妥协,包括修改配置、安装后门或窃敏。漏洞利用的公开性增加了其在自动化僵尸网络中被滥用的风险。