Segurança · 24 de setembro de 2026
D-Link alerta sobre falha máxima gravidade em roteadores DIR-822A
A D-Link avisou clientes sobre uma falha máxima gravidade (CVE-2026-86296) com código de exploração pública (PoC) e sem correção, afetando roteadores DIR-822A de rede Wi-Fi dual-band legados. A falha de overflow de buffer baseado na pilha e tratamento inadequado de dados no componente servidor DHCP permite que atacantes sem credenciais válidas na mesma rede local enviem pacotes DHCP manipulados para disparar o overflow e potencialmente obter execução remota de código. A empresa explicou que uma requisição especialmente elaborada pode causar dados a exceder o buffer da pilha quando processados pela função strcpy, levando à corrupção de memória e comprometendo a confidencialidade, integridade ou disponibilidade do dispositivo.
A vulnerabilidade está na função strcpy do arquivo udhcpcd/serverpacket.c do componente udhcpcd. A D-Link também investiga uma segunda falha com código PoC público (CVE-2026-86510) que causa escrita fora dos limites no analisador de mensagens de controle L2TP, permitindo corrupção arbitrária de memória em dispositivos configurados para usar L2TP ou L2TPv6 na conectividade WAN. Embora ainda não haja evidência de exploração ativa, a empresa recomenda que os usuários não exponham os roteadores à internet, restrinjam o acesso remoto de gerenciamento e limitem o acesso administrativo a sistemas e usuários confiáveis por meio de firewall ou controles de acesso de rede.
A CISA registra 26 falhas de segurança da D-Link que já foram ou ainda são exploradas em ataques, incluindo duas usadas por gangues de ransomware.