D-Link - CVE-2026-16327

Date de publication :

Il s'agit d'une vulnérabilité de défaut de contrôle d'accès (CWE-284) dans le firmware du NAS D-Link DNS-320.
Le D-Link DNS-320 est un boîtier de stockage réseau (NAS) à deux baies destiné à la sauvegarde et au partage de fichiers, administré via une interface web embarquée exposée en HTTP sur le réseau local.

Un attaquant distant peut exploiter la fonction d'upload du fichier /web/web_file/upload.php pour uploader des fichiers arbitraires sans authentification.

Informations

La faille est activement exploitée : Non

Un correctif existe : Non

Une mesure de contournement existe : Oui

Risques

•   Exécution de code arbitraire (à distance)
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-284 : Improper Access Control

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

• D-LinK DNS-320 firmware version 1.0.2

Contournement provisoire

 •   Restreindre l’accès à l’interface d’administration du routeur en désactivant l’administration distante ou en la limitant à des adresses IP de confiance. Segmenter le réseau afin d’isoler l’interface d’administration du routeur des réseaux non fiables. Mettre en place des règles de pare-feu pour empêcher l’accès non autorisé à l’interface web et surveiller le trafic HTTP visant l’endpoint goform/formSetQoS afin de détecter des tentatives d’exploitation.
•   En l’absence de correctif officiel, envisager le remplacement de l’équipement concerné par un modèle ou firmware non vulnérable.