Sceawere

Vulnerability Detail

CVE-2026-71949UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

D-Link DWR-M961 Command Injection Vulnerability

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.8
Creation Date
4h ago
Vendor
D-Link Corporation
Product
DWR-M961
Attack Type
Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formUSSDSetup interface. A remote attacker can inject arbitrary malicious commands into the ussdValue and selectMenuValue fields, resulting in command execution with root privileges.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.8",
  "pubDate": "2026-08-08T17:16:48.267Z",
  "pubdate": "2026-08-08T17:16:48.267Z",
  "executiveSummary": "D-Link DWR-M961 devices running hardware version C1 and firmware versions prior to 1.1.5_C1_202607071108 are susceptible to a critical command injection vulnerability.\nThe vulnerability resides within the web administrative interface via the /boafrm/formUSSDSetup endpoint.\nAn unauthenticated or remote attacker can exploit this flaw by supplying specially crafted malicious input into the ussdValue and selectMenuValue HTTP request parameters.\nSuccessful exploitation of this vulnerability leads to arbitrary OS command execution with root privileges on the underlying operating system.\nThis introduces severe risk implications, including complete device compromise, potential lateral movement within the local network, disruption of network services, and full loss of device confidentiality, integrity, and availability.\nRemediation requires updating the affected D-Link DWR-M961 firmware to version 1.1.5_C1_202607071108 or later.",
  "technicalDetails": "The vulnerability is classified as a command injection flaw occurring within the /boafrm/formUSSDSetup interface of the web management binary.\nThe root cause stems from improper input sanitization and validation of parameters processed by the underlying application logic before passing them to system shell execution functions.\nSpecifically, the vulnerable input vectors are the ussdValue and selectMenuValue fields exposed by the USSD setup form handling mechanism.\nAttack flow begins when a remote attacker crafts an HTTP request containing shell metacharacters or command separators injected directly into the ussdValue or selectMenuValue parameters.\nUpon submission to the /boafrm/formUSSDSetup endpoint, the affected firmware processes the HTTP request and improperly concatenates or passes the raw parameter values directly into a system-level execution function, such as system() or popen(), without adequate filtering.\nBecause the web server process typically executes with elevated privileges on embedded SOHO routers, the injected commands are spawned directly with root privileges.\nNetwork exposure is inherent to management interfaces accessible over the network interface, allowing remote interaction with the HTTP server hosting the vulnerable /boafrm/formUSSDSetup handler.\nPost-exploitation impact includes persistent compromise of the routing device, interception or redirection of network traffic, modification of firewall and routing configurations, and deployment of secondary payloads or botnet binaries."
}