D-Link - CVE-2026-16327
Date de publication :
Il s'agit d'une vulnérabilité de défaut de contrôle d'accès (CWE-284) dans le firmware du NAS D-Link DNS-320.
Le D-Link DNS-320 est un boîtier de stockage réseau (NAS) à deux baies destiné à la sauvegarde et au partage de fichiers, administré via une interface web embarquée exposée en HTTP sur le réseau local.
Un attaquant distant peut exploiter la fonction d'upload du fichier /web/web_file/upload.php pour uploader des fichiers arbitraires sans authentification.
Informations
La faille est activement exploitée : Non
Un correctif existe : Non
Une mesure de contournement existe : Oui
• Exécution de code arbitraire (à distance)
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-284 : Improper Access Control
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• D-LinK DNS-320 firmware version 1.0.2
Contournement provisoire
• En l’absence de correctif officiel, envisager le remplacement de l’équipement concerné par un modèle ou firmware non vulnérable.