D-Link 18 сентября объявила о критической ошибке CVE-2026-86296 в маршрутизаторе DIR-822A. Она получила максимальные 10,0 балла по CVSS 3.1. На данный момент подтверждена прошивка A_101; компания продолжает уточнять охват по аппаратным ревизиям.
Для атаки достаточно оказаться в локальной сети маршрутизатора и отправить специально сформированный DHCP-пакет. Пароль администратора и действия владельца не требуются. Ошибка обработки данных может привести к сбою сервиса, повреждению памяти или выполнению произвольного кода.
Проблема скрывается в компоненте udhcpcd — там функция strcpy в файле serverpacket.c копирует больше данных, чем помещается в буфер стека. Это переполнение памяти способно привести к отказу в обслуживании или дистанционному выполнению кода при успешной эксплуатации.
Атака требует доступа к локальному сегменту сети. Вредонос может быть запущен с любого подключённого к сети и контролируемого злоумышленником устройства.
К проблеме добавляется наличие публичного proof-of-concept — демонстрационного кода для воспроизведения ошибки. D-Link отметила его публикацию и проверяет масштаб проблемы. На момент объявления подтверждённых атак не было, поэтому опубликованный код пока нельзя приравнивать к реальной эксплуатации.
У DIR-822A обнаружена вторая критическая уязвимость CVE-2026-86510 в обработчике L2TP-сообщений. Она получила 9,9 балла по CVSS 3.1. Ошибка записи за границы буфера затрагивает устройства с L2TP или L2TPv6. Для неё также опубликован PoC.
Исправленной прошивки нет. D-Link разрабатывает решение и одновременно уточняет жизненный цикл DIR-822A. Хотя модель считается устаревшей, статус EOL или EOS в бюллетене компании не подтверждён. При таком статусе разработка обновлений обычно прекращается.
Отсутствие подтверждённых атак не делает уязвимость академической проблемой. Весной этого года злоумышленники использовали другую ошибку в DIR-823X для загрузки вредоноса на основе Mirai и включения маршрутизаторов в ботнеты DDoS-атак. Та модель уже не получала обновлений безопасности.
В январе похожая ситуация возникла с несколькими старыми DSL-маршрутизаторами D-Link: попытки эксплуатации уязвимости удалённого выполнения команд зафиксировали на реальных устройствах. Для DIR-822A такой активности пока не подтверждали, но наличие публичной демонстрации снижает барьер к созданию рабочих инструментов атаки.
D-Link рекомендует проверить точную модель, аппаратную ревизию и версию прошивки до появления исправления. Не следует выставлять маршрутизатор в интернет без необходимости. Ограничьте удалённое управление и разрешите административный доступ только доверенным системам. Устанавливайте новую прошивку только для своей ревизии DIR-822A и только с регионального сайта поддержки.
