D-Link подтвердила zero-day с CVSS 10, но патч ещё не готов

leer en español

1845
D-Link подтвердила zero-day с CVSS 10, но патч ещё не готов

Дыра получила фатальные десять баллов, а спасать устройства компания не торопится.

image

Для атаки на DIR-822A не нужны пароль администратора и действия владельца: достаточно оказаться в той же локальной сети и отправить маршрутизатору специально сформированный DHCP-пакет, после чего ошибка обработки данных может повредить память, остановить сетевой сервис или открыть путь к выполнению произвольного кода.

D-Link 18 сентября предупредила об уязвимости CVE-2026-86296. Проблема получила максимальные 10,0 балла по CVSS 3.1. Пока подтверждена прошивка A_101, а аппаратные ревизии и региональный охват компания ещё уточняет.

Ошибка находится в компоненте udhcpcd и связана с функцией strcpy в файле serverpacket.c. При разборе специально подготовленных данных функция может скопировать больше информации, чем помещается в выделенный буфер стека. Возникает переполнение памяти, которое способно привести к сбою процесса, повреждению данных и, при успешной эксплуатации, выполнению кода атакующего.

Практический сценарий требует доступа к тому же локальному сегменту, где работает маршрутизатор. Учётная запись не нужна, подтверждение со стороны пользователя тоже не требуется. Атака, таким образом, может начаться с любого уже подключённого и контролируемого злоумышленником устройства внутри сети.

Ситуацию осложняет публичный proof-of-concept, то есть демонстрационный код для воспроизведения ошибки. D-Link прямо указывает на его публикацию и продолжает проверять масштаб проблемы. На момент публикации компания не сообщала о подтверждённых атаках с применением CVE-2026-86296, поэтому доступную демонстрацию пока нельзя приравнивать к эксплуатации в реальных условиях.

У той же версии DIR-822A обнаружена ещё одна критическая проблема, CVE-2026-86510, в обработчике управляющих сообщений L2TP. Она получила 9,9 балла по CVSS 3.1. Ошибка записи за границы буфера затрагивает устройства с L2TP или L2TPv6 и требует низких привилегий, для неё также опубликован PoC.

Готовой прошивки с исправлением CVE-2026-86296 на 22 сентября нет. D-Link продолжает проверять варианты устранения проблемы и одновременно выясняет жизненный цикл DIR-822A. Хотя модель уже называют устаревшей, в бюллетене производителя пока не подтверждён статус EOL или EOS, при котором разработку обновлений обычно прекращают.

Отсутствие подтверждённых атак пока не делает проблему чисто академической. Весной злоумышленники уже использовали другую уязвимость D-Link DIR-823X, чтобы загружать вредонос на базе Mirai и включать маршрутизаторы в ботнеты для DDoS-атак. В том случае целевая модель уже не получала обновлений безопасности.

В январе 2026 года похожая ситуация возникла с несколькими старыми DSL-маршрутизаторами D-Link: попытки эксплуатации уязвимости удалённого выполнения команд зафиксировали на реальных устройствах. Для DIR-822A такой активности пока не подтверждали, но наличие публичной демонстрации сокращает путь от раскрытия ошибки до появления рабочих инструментов атаки.

До появления исправления D-Link советует проверить точную модель, аппаратную ревизию и версию прошивки, не выставлять маршрутизатор напрямую в интернет без необходимости, ограничить удалённое управление и разрешить административный доступ только доверенным системам. Новую прошивку следует устанавливать только для своей ревизии DIR-822A и брать с регионального сайта поддержки.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама