D Link · R95 Be9500 · CVE-2026-93958
**Nome do Software Vulnerável e Versões Afetadas**
D-Link R95 BE9500 versão 1.00.16
**Description**
Uma falha de injeção de comando de SO existe no componente DHMAPI do dispositivo. O problema ocorre quando o argumento `NTPServer` é processado pela função `system()` dentro do arquivo `/bin/ssi`. Como a entrada é passada para um interpretador de comandos do shell sem a sanitização suficiente, um invasor remoto pode injetar e executar comandos arbitrários do sistema operacional como root. Esta ação pode ser realizada sem autenticação.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Evite usar o parâmetro `NTPServer` no componente afetado para minimizar o risco de exploração.