A vulnerability has been found in D-Link DNS-120, DNR-202L, DNS-315L, DNS-320, DNS-320L, DNS-320LW, DNS-321, DNR-322L, DNS-323, DNS-325, DNS-326, DNS-327L, DNR-326, DNS-340L, DNS-343, DNS-345, DNS-726-4, DNS-1100-4, DNS-1200-05 and DNS-1550-04 up to 20260205. This issue affects the function Webdav_Upload_File of the file /cgi-bin/webdav_mgr.cgi. The manipulation of the argument f_file leads to stack-based buffer overflow. The attack is possible to be carried out remotely. The exploit has been disclosed to the public and may be used.
A critical stack-based buffer overflow vulnerability exists in D-Link NAS devices (DNS and DNR series) affecting the WebDAV upload functionality. The vulnerability allows unauthenticated remote attackers to execute arbitrary code by sending a specially crafted file upload request. With CVSS 8.8 and publicly disclosed exploits available, this poses an immediate threat to organizations using these devices for data storage and backup.
IMMEDIATE ACTIONS:
1. Identify all D-Link DNS/DNR devices in your environment using network scanning tools
2. Disable WebDAV functionality immediately if not required for operations
3. Restrict network access to affected devices using firewall rules - block port 8080 and WebDAV ports (80, 443, 8008) from untrusted networks
4. Implement network segmentation to isolate NAS devices on dedicated VLANs
5. Monitor for suspicious WebDAV upload attempts in device logs
PATCHING GUIDANCE:
- Contact D-Link support for firmware updates as patches become available
- Establish a patch management process for immediate deployment once released
- Consider device replacement if patches are not released within 90 days
COMPENSATING CONTROLS:
1. Deploy Web Application Firewall (WAF) rules to detect and block malformed WebDAV requests
2. Implement intrusion detection/prevention systems (IDS/IPS) with signatures for CVE-2026-5212
3. Enable authentication for WebDAV access and enforce strong credentials
4. Deploy endpoint detection and response (EDR) on systems accessing NAS devices
5. Implement file integrity monitoring on NAS storage
DETECTION RULES:
- Monitor for POST/PUT requests to /cgi-bin/webdav_mgr.cgi with oversized f_file parameters
- Alert on WebDAV requests with payloads exceeding normal file sizes
- Track failed authentication attempts followed by WebDAV upload attempts
- Monitor for unexpected process execution originating from NAS device IP addresses
الإجراءات الفورية:
1. تحديد جميع أجهزة D-Link DNS/DNR في بيئتك باستخدام أدوات المسح
2. تعطيل وظيفة WebDAV فوراً إذا لم تكن مطلوبة للعمليات
3. تقييد الوصول إلى الأجهزة المتأثرة باستخدام قواعد جدار الحماية - حظر المنافذ 8080 و WebDAV
4. تطبيق تقسيم الشبكة لعزل أجهزة NAS على شبكات افتراضية مخصصة
5. مراقبة محاولات تحميل WebDAV المريبة في سجلات الجهاز
إرشادات التصحيح:
- التواصل مع دعم D-Link للحصول على تحديثات البرامج الثابتة
- إنشاء عملية إدارة التصحيحات للنشر الفوري عند توفرها
- النظر في استبدال الجهاز إذا لم يتم إصدار التصحيحات خلال 90 يوماً
الضوابط البديلة:
1. نشر قواعد جدار تطبيقات الويب (WAF) للكشف عن طلبات WebDAV المشوهة
2. تطبيق أنظمة الكشف/الوقاية من الاختراق (IDS/IPS) مع توقيعات CVE-2026-5212
3. تفعيل المصادقة لوصول WebDAV وفرض بيانات اعتماد قوية
4. نشر الكشف والاستجابة على نقاط النهاية (EDR) على الأنظمة التي تصل إلى أجهزة NAS
5. تطبيق مراقبة سلامة الملفات على تخزين NAS