Ad

CVE-2026-71954

CRITICAL CVSS 4.0: 9,3
Обновлено 8 августа 2026
D-Link Corporation
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.1.5
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик D-Link Corporation
Публичный эксплойт Нет

Устройства D-Link DWR-M961 с аппаратной версией C1 и версией прошивки до 1.1.5_C1_202607071108 содержат уязвимость внедрения команд в интерфейсе /boafrm/formL2tpv3ConfigSetup. Удаленный злоумышленник может ввести произвольные вредоносные команды в поля туннеля и сеанса, что приведет к выполнению команды с привилегиями root.

Показать оригинальное описание (EN)

D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formL2tpv3ConfigSetup interface. A remote attacker can inject arbitrary malicious commands into the tunnelid and sessionid fields, resulting in command execution with root privileges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

d-link corporation:dwr-m961