D-Link: уязвимость нулевого дня в DIR-822A с публичным эксплойтом
🔥 D-Link: уязвимость нулевого дня в DIR-822A с публичным эксплойтом
CVE-2026-86296 — максимальная критичность, обновления на 22.09.2026 нет. Причина: переполнение буфера в стеке в DHCP-сервере udhcpcd, функция strcpy в serverpacket.c. Злоумышленник в том же L2-сегменте отправляет изменённый DHCP-пакет. Без аутентификации. Без действий пользователя. Результат — падение DHCP-демона или удалённое выполнение кода.
Публичный демонстрационный код уже выложен. D-Link также изучает CVE-2026-86510: критическая запись за границами буфера в обработчике управляющих сообщений L2TP. Тот же исследователь. Эксплойт опять публичный. Второй вектор атаки затрагивает устройства с L2TP/L2TPv6 WAN и требует лишь базовых прав доступа.
Совет D-Link — не выставлять устройство в интернет, отключить удалённое управление, ограничить административный доступ. Но CVE-2026-86296 срабатывает изнутри сети. Фаервол по периметру не поможет, если атакующий уже в Wi-Fi или гостевом VLAN.
По данным bleepingcomputer, массовой эксплуатации пока не зафиксировано, но CISA ведёт 26 эксплуатируемых уязвимостей D-Link, две из которых применяли группировки шифровальщиков. Риск для таких роутеров — не единичный взлом, а пополнение DDoS-ботнетов. D-Link работает над обновлениями, сроков не называет.
Для меня критерий простой: вендор советует не выставлять устройство в интернет, но молчит о векторе атаки из локальной сети. Это уже не предупреждение, а признание, что с обновлением не всё решено. По-хорошему DIR-822A надо выводить из доверенного VLAN, а не ждать исправления.
#DLink #DIR822A #zeroday #RCE
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.