Ad

CVE-2026-71952

CRITICAL CVSS 4.0: 9,3 EPSS 2.04%
Обновлено 31 августа 2026
D-Link Corporation
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.1.5_c1_202607071108
Устранено в версии 1.1.5_c1_202607071108
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик D-Link Corporation
Публичный эксплойт Нет

Устройства D-Link DWR-M961 с аппаратной версией C1 и версией прошивки до 1.1.5_C1_202607071108 содержат уязвимость внедрения команд в интерфейсе /boafrm/formPinManageSetup. Удаленный злоумышленник может ввести произвольные вредоносные команды в поле oldPIn, что приведет к выполнению команды с правами root.

Показать оригинальное описание (EN)

D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formPinManageSetup interface. A remote attacker can inject arbitrary malicious commands into the oldPIn field, resulting in command execution with root privileges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Dlink Dwr-M961
cpe:2.3:h:dlink:dwr-m961:*:*:*:*:*:*:*:*
1.1.5_c1_202607071108