Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Crítico CVE-2026-90703 Multiple Vendors

Inyección de comandos OS en D-Link DWR-M921 versión 1.1.52 (CVE-2026-90703)

Vulnerabilidad · Publicado 14/09/2026

9.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica (CVSS 9.1) en el router D-Link DWR-M921 1.1.52 que permite inyección de comandos del sistema operativo a través del parámetro folderpath en la función de creación de comparticiones de disco. El ataque es remotamente exploitable y el exploit público ya circula en la comunidad de seguridad. Esta vulnerabilidad afecta principalmente a PyMES y empresas en LATAM que utilizan estos equipos como gateways de red.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

A vulnerability has been found in D-Link DWR-M921 1.1.52. The affected element is the function system of the file /boafrm/formDiskCreateShare. Such manipulation of the argument folderpath leads to os command injection. The attack may be launched remotely. The exploit has been disclosed to the public and may be used.

Puntuación CVSS

Score: 9.1/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Debilidades (CWE)

CWE-77, CWE-78

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar y documentar todos los D-Link DWR-M921 versión 1.1.52 en la infraestructura
  • Contactar al proveedor D-Link para obtener parches de seguridad disponibles
  • En caso de parches no disponibles, implementar restricciones de acceso a /boafrm/formDiskCreateShare mediante firewall o WAF
  • Monitorear logs de acceso remoto no autorizado y cambios en configuraciones de comparticiones
  • Evaluar reemplazo del equipo si D-Link no publica actualizaciones en corto plazo
Esta alerta fue generada automáticamente a partir del NVD del NIST.