D-Link a confirmat că investighează două vulnerabilități critice care afectează routerul DIR-822A A_101, dintre care una atinge scorul maxim posibil pe scala CVSS.
Ce s-a întâmplat
Prima vulnerabilitate, CVE-2026-86296, este un buffer overflow bazat pe stivă (CWE-121), combinat cu o restricționare improprie a operațiilor în limitele memoriei (CWE-119). Vectorul CVSS v3.1 arată că defectul poate fi declanșat prin rețea, nu necesită o complexitate ridicată de acces, nu are nevoie de credențiale și nu necesită nicio interacțiune din partea victimei — o combinație care duce scorul la un perfect 10.0. Pentru această vulnerabilitate a fost deja publicat un exploit de tip proof-of-concept.
A doua, CVE-2026-86510, este o scriere în afara limitelor memoriei (out-of-bounds write) în funcția tunnel_set_params din analizorul de mesaje de control L2TP al routerului. Are un scor CVSS v3.1 de 9.9 (9.4 în CVSS v4.0). Spre deosebire de prima vulnerabilitate, exploatarea necesită privilegii reduse, dar tot nu necesită interacțiune din partea utilizatorului — un atacator care poate accesa analizorul ar putea trimite mesaje de control L2TP construite special pentru a corupe memoria. Și pentru această problemă a fost raportat un exploit public.
D-Link precizează că încă validează ce revizii hardware și ce regiuni sunt afectate și nu a confirmat deocamdată un calendar de remediere prin firmware pentru niciuna dintre probleme.
De ce contează
Ambele vulnerabilități pot compromite confidențialitatea, integritatea și disponibilitatea dispozitivului. Riscul este cel mai mare pentru routerele a căror interfață de administrare este accesibilă direct din internet — exploatarea CVE-2026-86296 nu necesită credențiale sau vreo acțiune din partea utilizatorului, iar existența unui exploit public crește semnificativ șansele ca tentativele de scanare și exploatare să urmeze rapid. Organizațiile și utilizatorii casnici care rulează acest model ar trebui să trateze situația ca pe o problemă activă de expunere, nu să aștepte apariția unui patch înainte de a acționa.
Ce trebuie să faceți
- Verificați dacă folosiți un DIR-822A — identificați modelul exact, revizia hardware și versiunea de firmware instalată, deoarece recomandările D-Link diferă în funcție de revizie.
- Nu expuneți niciodată interfața de administrare a routerului direct în internet.
- Dezactivați managementul de la distanță dacă nu este strict necesar.
- Restricționați accesul administrativ doar la sisteme interne de încredere.
- Urmăriți portalul regional de suport D-Link pentru actualizări de firmware sau alte recomandări și instalați doar imaginea potrivită reviziei voastre hardware exacte — instalarea unei imagini greșite poate deteriora dispozitivul sau îl poate lăsa neprotejat.
