セキュリティ · 2026年9月25日
他の言語でも公開 Polski, Français, Português (Brasil), 中文
D-Link、DIR-822Aルーターに深刻なゼロデイ脆弱性を警告
D-Linkは、旧型デュアルバンドWi-Fiルーター「DIR-822A」に、パッチが提供されていない最大深刻度のゼロデイ脆弱性(CVE-2026-86296)が存在すると顧客に警告した。この脆弱性には、公開された概念実証(PoC)コードが含まれている。
この欠陥は、DHCPサーバーコンポーネントにおけるスタックベースのバッファオーバーフローと不適切なデータ処理に起因する。攻撃者は認証やユーザーの操作を必要とせず、同一のローカルネットワーク内で不正に作成されたDHCPパケットを送信することで、DHCPデーモンのクラッシュやリモートコード実行を引き起こす可能性がある。
脆弱性を発見した研究者がPoCコードを公開したため、攻撃者が実環境で悪用する速度が速まる恐れがある。D-Linkは、同社のセキュリティ調査官が同じ研究者から報告を受けた、L2TP制御メッセージパーサーにおける重大な範囲外書き込み脆弱性(CVE-2026-86510)についても調査中であることを明らかにした。
D-Linkは現在、これらの欠陥に対するセキュリティパッチの作成を進めている。同社は、DIR-822Aルーターがオンラインに公開されていないことを確認し、リモート管理へのアクセスを制限するよう顧客に助言している。
サイバーセキュリティおよびインフラセキュリティ庁(CISA)は、攻撃で悪用された、または悪用されているD-Linkの26件の脆弱性を追跡しており、そのうち2件はランサムウェアグループにも利用されている。