漏洞概述 漏洞名称: D-Link DWR-M961 Command Injection via /boafm/formDebugDiagnosticRun 严重性: 严重(CRITICAL) 发布日期: 2026年8月8日 CVE编号: CVE-2026-71948 CWE编号: CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') CVSS评分: 9.3 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 影响范围 受影响设备: D-Link DWR-M961 受影响版本: 硬件版本C1,固件版本低于1.1.5_C1_202607071108 修复方案 描述: D-Link DWR-M961设备在 接口中存在命令注入漏洞。远程攻击者可以通过注入任意恶意命令到主机字段,以root权限执行命令。 参考链接: - D-Link Advisory - Product Webpage 贡献者 Jincheng Wang (@winmt) Professor Le Yu of Nanjing University of Posts and Telecommunications Professor Xiapu Luo of The Hong Kong Polytechnic University 其他信息 平台: VulnCheck,一个下一代网络威胁情报平台,提供漏洞和漏洞情报,帮助优先处理和修复重要的漏洞。 功能: - 漏洞优先级排序: 根据威胁景观优先处理重要的漏洞,推迟不重要的漏洞。 - 早期预警系统: 实时警报漏洞景观中的变化,以便在攻击开始前采取行动。 行动号召 预约演示: Schedule a Demo