CVE-2026-93958
D-Link R95 DHMAPI ssi system injeção de comando do sistema operacional
- Publicado
- 20 de set. de 2026
- Atualizado
- 21 de set. de 2026
- Atribuindo CNA
- VulDB
- Evidência observada
- 20 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 81,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade foi encontrada no D-Link R95 BE9500_1.00.16. Esta vulnerabilidade afeta a função system do arquivo /bin/ssi do componente DHMAPI. A manipulação do argumento NTPServer resulta em injeção de comando do sistema operacional. O ataque pode ser executado remotamente. O exploit foi tornado público e pode ser utilizado.
Fontes
1PoC de injeção de comando autenticada para D-Link R95/BE9500 DHMAPI SetTimeSettings, alcançando RCE como root via injeção de backtick no NTPServer, com script de exploit completo.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.