CVE-2026-82689:D-Link 多款 NAS 命令注入漏洞预警,CVSS 9.9 利用代码已公开

CVE-2026-82689是影响多款 D-Link NAS 设备的严重漏洞:DNS-320L、DNS-327L、DNS-340L 与 DNS-345 在固件 20260717 及更早版本中,ISO Image Handler 组件存在操作系统命令注入缺陷,CVSS 9.9,未认证远程攻击者可执行任意命令,目前利用代码已公开

事件概述

该漏洞影响 D-Link 面向中小企业与家庭用户的多款主流 NAS 型号,固件版本 20260717 及更早均受影响。ISO Image Handler 是设备 Web 管理界面中处理 ISO 镜像的功能组件,攻击者通过构造恶意请求注入操作系统命令,即可在设备上以设备权限执行任意指令。安全机构已确认利用代码公开可用。

技术细节

漏洞类型为未经认证的 OS 命令注入(CWE-78),攻击向量完全位于网络远程面,无需用户交互与凭证。D-Link NAS 设备保有量巨大且常被直接暴露在公网用于远程文件访问,历史上多次成为 Mirai 类僵尸网络与机会型攻击者的重点目标。结合利用代码已公开的现状,大规模在野利用应当被视为大概率事件。

影响评估

CVSS 9.9(严重)。成功利用后攻击者可完全控制设备:窃取 NAS 中存储的文件、部署挖矿或僵尸网络载荷、将设备作为跳板向内网横向移动,或直接破坏存储数据。需要特别警惕的是,D-Link 部分老旧型号已进入生命周期末期,此类设备可能永远不会收到官方修复固件,长尾风险将持续存在。

修复建议

  • 立即检查设备型号与固件版本,在 D-Link 官方支持页面确认是否存在修复固件并及时升级。
  • 已停止维护的设备应尽快替换,或至少将其从公网下线,仅在内网受控环境中使用。
  • 临时缓解:通过防火墙限制管理界面的访问来源,关闭不必要的公网端口映射与远程访问功能。
  • 检测规则:监控 Web 日志中针对 ISO Image Handler 相关端点的异常请求,重点关注包含管道符、反引号、分号等命令注入特征的参数值。

参考来源