PT-2026-95899 · D Link · R95 Be9500

·

CVE-2026-93958

·

Publicado

2026-08-23

·

Atualizado

2026-09-25

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas D-Link R95 BE9500 versão 1.00.16
Description Uma falha de injeção de comando de SO existe no componente DHMAPI do dispositivo. O problema ocorre quando o argumento NTPServer é processado pela função system() dentro do arquivo /bin/ssi. Como a entrada é passada para um interpretador de comandos do shell sem a sanitização suficiente, um invasor remoto pode injetar e executar comandos arbitrários do sistema operacional como root. Esta ação pode ser realizada sem autenticação.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Evite usar o parâmetro NTPServer no componente afetado para minimizar o risco de exploração.

Exploit

Command Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15577
CVE-2026-93958

Produtos afetados

R95 Be9500