网易首页 > 网易号 > 正文 申请入驻

针对D-Link路由器严重远程代码执行漏洞的持续攻击活动

0
分享至


一个新发现的D-Link DSL网关路由器严重安全漏洞正在遭受野外积极利用。

该漏洞被追踪为CVE-2026-0625(CVSS评分:9.3),涉及"dnscfg.cgi"端点中的命令注入问题,由于对用户提供的DNS配置参数缺乏适当的清理而产生。

VulnCheck在一份咨询报告中指出:"未经身份验证的远程攻击者可以注入并执行任意shell命令,导致远程代码执行。"

"受影响的端点还与未经身份验证的DNS修改('DNSChanger')行为相关联,D-Link已记录该行为,报告称从2016年到2019年期间,针对DSL-2740R、DSL-2640B、DSL-2780B和DSL-526B型号固件变体的积极利用活动一直在进行。"

该网络安全公司还指出,Shadowserver基金会在2025年11月27日记录了针对CVE-2026-0625的利用尝试。部分受影响设备已于2020年初达到生命周期终止(EoL)状态:

DSL-2640B版本1.07及以下

DSL-2740R版本1.17以下

DSL-2780B版本1.01.14及以下

DSL-526B版本2.01及以下

D-Link在自己的警报中表示,在2025年12月16日收到VulnCheck关于"dnscfg.cgi"正在遭受积极利用的报告后,启动了内部调查,并正在努力识别其所有产品中CGI库的历史和当前使用情况。

该公司还提到,由于固件实现和产品代际的差异,准确确定受影响型号存在复杂性。预计在固件级别审查完成后,本周晚些时候将发布具体型号的更新列表。

D-Link表示:"目前的分析显示,除了直接的固件检查外,没有可靠的型号检测方法。因此,D-Link正在作为调查一部分验证传统平台和支持平台的固件版本。"

现阶段,利用该漏洞的威胁行为者身份以及此类活动的规模尚不清楚。考虑到该漏洞影响已被淘汰的DSL网关产品,设备所有者应该淘汰这些设备并升级到能够接收定期固件和安全更新的主动支持设备。

Field Effect表示:"CVE-2026-0625暴露了与过去大规模DNS劫持活动中使用的相同DNS配置机制。该漏洞通过dnscfg.cgi端点实现未经身份验证的远程代码执行,使攻击者无需凭证或用户交互即可直接控制DNS设置。"

"一旦被更改,DNS条目可以悄无声息地重定向、拦截或阻止下游流量,导致影响路由器后每台设备的持续性妥协。由于受影响的D-Link DSL型号已停止生命周期且无法修补,继续使用这些设备的组织面临着较高的运营风险。"

Q&A

Q1:CVE-2026-0625漏洞有多严重?

A:CVE-2026-0625是一个非常严重的安全漏洞,CVSS评分高达9.3分。该漏洞允许未经身份验证的远程攻击者通过"dnscfg.cgi"端点注入并执行任意shell命令,实现远程代码执行,攻击者无需凭证或用户交互即可直接控制DNS设置。

Q2:哪些D-Link路由器型号受到这个漏洞影响?

A:受影响的主要型号包括DSL-2640B(1.07及以下版本)、DSL-2740R(1.17以下版本)、DSL-2780B(1.01.14及以下版本)和DSL-526B(2.01及以下版本)。这些设备大多已于2020年初达到生命周期终止状态。

Q3:如何防护CVE-2026-0625漏洞攻击?

A:由于受影响的D-Link DSL型号已停止生命周期且无法修补,最有效的防护措施是立即淘汰这些设备,升级到能够接收定期固件和安全更新的主动支持设备。继续使用这些设备会面临持续的安全风险。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
夫妻性生活中的“小动作”技巧:让妻子“爽”到骨子里的四个秘诀

夫妻性生活中的“小动作”技巧:让妻子“爽”到骨子里的四个秘诀

精彩分享快乐
2025-12-04 13:26:44
冬天使劲吃这菜,含钾高,多吃精神好,腿脚有劲,不放肉也很鲜美

冬天使劲吃这菜,含钾高,多吃精神好,腿脚有劲,不放肉也很鲜美

Lily美食谈
2026-01-08 21:59:42
一位在巴西开超市十年的老乡说:当地人恨我们,不是因为东西便宜

一位在巴西开超市十年的老乡说:当地人恨我们,不是因为东西便宜

南权先生
2025-12-13 16:51:47
年薪50万遭妻子嫌弃后续:丈夫身份曝光,工资全上交,挨骂是日常

年薪50万遭妻子嫌弃后续:丈夫身份曝光,工资全上交,挨骂是日常

单手搓核弹
2026-01-06 13:44:21
高位接盘,管理失序:华润与金沙酒业的"酱香之痛"

高位接盘,管理失序:华润与金沙酒业的"酱香之痛"

酒评网
2026-01-09 08:05:03
案件:北京一女教授在家养病长达10年,民警进门后,当场愣在原地

案件:北京一女教授在家养病长达10年,民警进门后,当场愣在原地

五元讲堂
2024-12-24 16:57:49
日照34岁医生疑自杀离世后续:疑痔疮手术疼痛导致,医院进行回应

日照34岁医生疑自杀离世后续:疑痔疮手术疼痛导致,医院进行回应

鋭娱之乐
2026-01-09 22:35:37
不出意外的话,2026年春节将出现6大现象,看完早做准备

不出意外的话,2026年春节将出现6大现象,看完早做准备

三农雷哥
2026-01-09 19:57:25
高圆圆,妥妥的老天爷赏饭吃,不会演戏,但长得的确好看

高圆圆,妥妥的老天爷赏饭吃,不会演戏,但长得的确好看

草莓解说体育
2026-01-10 01:19:35
谷歌总市值突破4万亿美元

谷歌总市值突破4万亿美元

财联社
2026-01-10 01:09:17
【中国大医生】全国著名心外科专家——上海长海医院唐杨烽 教授

【中国大医生】全国著名心外科专家——上海长海医院唐杨烽 教授

鬼菜生活
2026-01-08 12:09:11
林强涉案989亿被抓!生活奢华超过中东富豪,妻子、父母也有责任

林强涉案989亿被抓!生活奢华超过中东富豪,妻子、父母也有责任

细品名人
2025-12-31 07:34:46
别再惦记索尔斯克亚和卡里克!曼联该追这位 “世界级” 少帅

别再惦记索尔斯克亚和卡里克!曼联该追这位 “世界级” 少帅

澜归序
2026-01-10 01:00:47
北京惜败山东,比输球更可怕是许利民赛后一席话 赢到手的比赛输

北京惜败山东,比输球更可怕是许利民赛后一席话 赢到手的比赛输

小彭美识
2026-01-10 00:11:44
河南美女“大晨”去世,年仅28岁,日常开奥迪,一口能喝三两白酒

河南美女“大晨”去世,年仅28岁,日常开奥迪,一口能喝三两白酒

宝哥精彩赛事
2025-12-16 08:40:55
甘肃一乡镇有重大发现!

甘肃一乡镇有重大发现!

大美甘肃
2026-01-08 22:00:50
乌克兰海马斯导弹摧毁红军村大量车队!空袭俄军指挥部

乌克兰海马斯导弹摧毁红军村大量车队!空袭俄军指挥部

项鹏飞
2026-01-07 17:45:09
果然,能打败阴谋的就是阳谋。用魔法打败魔法,把水搅浑屡试不爽

果然,能打败阴谋的就是阳谋。用魔法打败魔法,把水搅浑屡试不爽

另子维爱读史
2026-01-09 22:01:00
特朗普要“三分天下”,涉台问题让中方自己决定!这其实是个坑?

特朗普要“三分天下”,涉台问题让中方自己决定!这其实是个坑?

薛小荣
2026-01-09 19:53:06
婚姻法新规:非夫妻关系的男女自愿同居,如果被查到了...

婚姻法新规:非夫妻关系的男女自愿同居,如果被查到了...

谭老师地理大课堂
2025-12-09 18:24:33
2026-01-10 03:44:49
千流出海 incentive-icons
千流出海
旨在通过深入探讨中国企业出海的现状与发展趋势,为大企业、投资者和创业者提供宏观、专业的视角和见解。
114文章数 4关注度
往期回顾 全部

科技要闻

市场偏爱MiniMax:开盘涨42%,市值超700亿

头条要闻

丹麦专家:美军“拿下”格陵兰岛只要45分钟

头条要闻

丹麦专家:美军“拿下”格陵兰岛只要45分钟

体育要闻

金元时代最后的外援,来中国8年了

娱乐要闻

关晓彤鹿晗风波后露面 不受影响状态佳

财经要闻

投资必看!瑞银李萌给出3大核心配置建议

汽车要闻

助跑三年的奇瑞 接下来是加速还是起跳?

态度原创

旅游
家居
房产
公开课
军事航空

旅游要闻

想看雾凇别瞎跑!吉林阿什哈达这 5 个观赏秘诀,帮你避开空跑遗憾

家居要闻

木色留白 演绎现代自由

房产要闻

66万方!4755套!三亚巨量房源正疯狂砸出!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

特朗普:已开始从委石油资源中赚钱

无障碍浏览 进入关怀版