Routerele D-Link DIR-822A au o breșă cu gravitate maximă și cod public de exploatare, iar producătorul nu a lansat încă o reparație: un atacator poate prelua routerul fără parolă.
Este vorba despre CVE-2026-86296, o depășire de memorie (stack-based buffer overflow) în componenta care gestionează adresele de rețea (DHCP) a routerului. Un pachet special construit, trimis către echipament, poate rula comenzi pe router fără autentificare și fără interacțiunea cuiva. Vulnerabilitatea a primit scorul maxim de gravitate, iar un cod de exploatare este deja public. Advisory-ul producătorului (SAP10516) menționează și o a doua breșă gravă în același model, o scriere în afara limitelor în componenta L2TP (CVE-2026-86510).
Routerul DIR-822A este un echipament ieftin și răspândit în firmele mici, montat de obicei de furnizorul de IT sau de internet. Tocmai fiindcă e o piesă „care merge de la sine”, firmware-ul lui rămâne adesea neatins ani de zile.
Spre deosebire de multe alte breșe, aici nu există încă un patch: D-Link a anunțat că analizează versiunile de hardware afectate și stadiul din ciclul de viață al produsului, dar nu a publicat o actualizare care să repare problema. Până atunci, singura protecție reală este să reduci expunerea echipamentului.
Routerul stă la marginea rețelei firmei: cine ajunge să îl controleze vede și poate dirija tot traficul care intră și iese. De aceea un router vulnerabil, fără reparație, nu e o problemă pe care s-o poți amâna la nesfârșit.
Ce ai de făcut:
- Întreabă furnizorul de IT dacă folosești un router D-Link DIR-822A.
- Oprește administrarea de la distanță și nu lăsa panoul de administrare accesibil din afara firmei.
- Ține rețeaua de vizitatori separată de rețeaua firmei.
- Fiindcă nu există o reparație, planifică înlocuirea echipamentului cu unul care primește în continuare actualizări de securitate.
Echipamentele de rețea sunt tăcute și adesea uitate, dar stau chiar în centrul rețelei. Un simplu mesaj către furnizorul de IT lămurește în câteva minute dacă ești expus.
Acest articol a fost generat cu asistență AI.