D-Link предупредила клиентов об уязвимости нулевого дня максимальной степени серьезности (CVE-2026-86296) с общедоступным кодом эксплойта proof-of-concept (PoC) без исправления, влияющей на устаревшие двухдиапазонные маршрутизаторы Wi-Fi DIR-822A.
Эта уязвимость в системе безопасности связана с переполнением буфера в стеке и некорректной обработкой данных в компоненте DHCP-сервера и может быть использована без аутентификации или взаимодействия с пользователем.
Злоумышленники, не имеющие действительных учетных данных в той же локальной сети, могут отправлять на устройство специально сформированные DHCP-пакеты, что приводит к переполнению буфера и потенциально может привести к сбою DHCP-демона или удаленному выполнению кода на целевых устройствах.
Компания D-Link также предупредила, что исследователь в области безопасности, обнаруживший проблему и сообщивший о ней, опубликовал эксплойт для проверки концепции (PoC), который может позволить злоумышленникам быстрее использовать уязвимость в своих целях.
«Специально сформированный запрос может привести к тому, что данные превысят доступный буфер стека при обработке функцией strcpy. Успешная эксплуатация может привести к повреждению памяти и позволить злоумышленнику повлиять на конфиденциальность, целостность или доступность устройства», — пояснила компания в бюллетене, опубликованном в пятницу.
«Эта уязвимость затрагивает функцию strcpy файла udhcpcd/serverpacket.c компонента udhcpcd. Эта манипуляция вызывает переполнение буфера на основе стека. Атаку можно осуществить удаленно. Эксплойт был публично раскрыт и может быть использован «.
Компания D-Link также изучает вторую уязвимость с публичным кодом PoC-эксплойта, затрагивающую маршрутизаторы DIR-822A. Это критическая ошибка выхода за пределы буфера (CVE-2026-86510) в парсере управляющих сообщений L2TP, о которой сообщил тот же исследователь.
Злоумышленники с базовыми привилегиями могут использовать уязвимость CVE-2026-86510 для произвольного повреждения памяти, манипулируя входными данными, чтобы вызвать выход за границы массива при атаках на устройства, настроенные на подключение к глобальной сети через L2TP или L2TPv6.
Компания D-Link все еще изучает эти две уязвимости и работает над исправлениями для системы безопасности. Она посоветовала клиентам убедиться, что их маршрутизаторы DIR-822A не подключены к интернету, ограничить доступ к удаленному управлению и административный доступ к доверенным системам и пользователям с помощью брандмауэра или средств контроля доступа к сети.
Несмотря на то, что эти уязвимости не использовались в атаках, злоумышленники часто нацеливаются на уязвимые устройства D-Link, заражают их вредоносным ПО и добавляют в крупные ботнеты, используемые для распределённых атак типа «отказ в обслуживании» (DDoS).
Агентство по кибербезопасности и защите инфраструктуры (CISA) отслеживает 26 уязвимостей D-Link, которые использовались или продолжают использоваться в атаках, в том числе две из них были использованы группировками вымогателей.
