Se han identificado tres vulnerabilidades de severidad crítica en diversos modelos de almacenamiento de red (NAS) D-Link ShareCenter. La explotación de estos fallos de inyección de comandos del sistema operativo permitiría a un actor malicioso remoto ejecutar comandos arbitrarios con privilegios de superusuario (root) en el dispositivo.
Productos afectados
- D-Link DNS-320L (firmware hasta versión 20260717).
- D-Link DNS-327L (firmware hasta versión 20260717).
- D-Link DNS-340L (firmware hasta versión 20260717).
- D-Link DNS-345 (firmware hasta versión 20260717).
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-82689: con una puntuación de 9.9 en CVSS v3.1. Existe una vulnerabilidad de inyección de comandos del sistema operativo en el módulo gestor de imágenes ISO. Un actor malicioso autenticado podría enviar peticiones manipuladas en el parámetro upIsoRootPath para lograr la ejecución remota de comandos con privilegios elevados en el sistema operativo del NAS.
- CVE-2026-82690: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de inyección de comandos de SO en la interfaz de gestión /cgi-bin/ve_mgr.cgi. La manipulación del argumento f_dev permitiría a un usuario autenticado ejecutar código e instrucciones arbitrarias en el servidor web del dispositivo.
- CVE-2026-82691: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de inyección de comandos de SO en el script de gestión USB/UPS. Un atacante podría enviar datos maliciosos a través del parámetro f_ups_ip para ejecutar instrucciones de consola sin la debida sanitización en el sistema embebido.
Recomendación
- Dado que la serie D-Link ShareCenter se encuentra descontinuada y en estado EOL, se aconseja reemplazar los dispositivos por modelos vigentes con soporte de seguridad activo.
Referencias
>filtering: Cloud and Infrastructure Security
