Для атаки на DIR-822A не нужны пароль администратора и действия владельца: достаточно оказаться в той же локальной сети и отправить маршрутизатору специально сформированный DHCP-пакет, после чего ошибка обработки данных может повредить память, остановить сетевой сервис или открыть путь к выполнению произвольного кода.
D-Link 18 сентября предупредила об уязвимости CVE-2026-86296. Проблема получила максимальные 10,0 балла по CVSS 3.1. Пока подтверждена прошивка A_101, а аппаратные ревизии и региональный охват компания ещё уточняет.
Ошибка находится в компоненте udhcpcd и связана с функцией strcpy в файле serverpacket.c. При разборе специально подготовленных данных функция может скопировать больше информации, чем помещается в выделенный буфер стека. Возникает переполнение памяти, которое способно привести к сбою процесса, повреждению данных и, при успешной эксплуатации, выполнению кода атакующего.
Практический сценарий требует доступа к тому же локальному сегменту, где работает маршрутизатор. Учётная запись не нужна, подтверждение со стороны пользователя тоже не требуется. Атака, таким образом, может начаться с любого уже подключённого и контролируемого злоумышленником устройства внутри сети.
Ситуацию осложняет публичный proof-of-concept, то есть демонстрационный код для воспроизведения ошибки. D-Link прямо указывает на его публикацию и продолжает проверять масштаб проблемы. На момент публикации компания не сообщала о подтверждённых атаках с применением CVE-2026-86296, поэтому доступную демонстрацию пока нельзя приравнивать к эксплуатации в реальных условиях.
У той же версии DIR-822A обнаружена ещё одна критическая проблема, CVE-2026-86510, в обработчике управляющих сообщений L2TP. Она получила 9,9 балла по CVSS 3.1. Ошибка записи за границы буфера затрагивает устройства с L2TP или L2TPv6 и требует низких привилегий, для неё также опубликован PoC.
Готовой прошивки с исправлением CVE-2026-86296 на 22 сентября нет. D-Link продолжает проверять варианты устранения проблемы и одновременно выясняет жизненный цикл DIR-822A. Хотя модель уже называют устаревшей, в бюллетене производителя пока не подтверждён статус EOL или EOS, при котором разработку обновлений обычно прекращают.
Отсутствие подтверждённых атак пока не делает проблему чисто академической. Весной злоумышленники уже использовали другую уязвимость D-Link DIR-823X, чтобы загружать вредонос на базе Mirai и включать маршрутизаторы в ботнеты для DDoS-атак. В том случае целевая модель уже не получала обновлений безопасности.
В январе 2026 года похожая ситуация возникла с несколькими старыми DSL-маршрутизаторами D-Link: попытки эксплуатации уязвимости удалённого выполнения команд зафиксировали на реальных устройствах. Для DIR-822A такой активности пока не подтверждали, но наличие публичной демонстрации сокращает путь от раскрытия ошибки до появления рабочих инструментов атаки.
До появления исправления D-Link советует проверить точную модель, аппаратную ревизию и версию прошивки, не выставлять маршрутизатор напрямую в интернет без необходимости, ограничить удалённое управление и разрешить административный доступ только доверенным системам. Новую прошивку следует устанавливать только для своей ревизии DIR-822A и брать с регионального сайта поддержки.
