ความปลอดภัย · 25 กันยายน 2026
D-Link แจ้งช่องโหว่ระดับความเสี่ยงสูงสุดในเราเตอร์ DIR-822A
D-Link แจ้งเตือนลูกค้าเกี่ยวกับช่องโหว่ความเสี่ยงสูงสุด (CVE-2026-86296) ที่มีการเผยแพร่โค้ดการทดสอบการโจมตีแบบ public proof-of-concept และไม่มีการแก้ไข patches
ช่องโหว่ดังกล่าวเกิดจาก overflow ของบัฟเฟอร์แบบ stack-based และการจัดการข้อมูลที่ไม่ถูกต้องในส่วนประกอบ DHCP server ของเราเตอร์ legacy DIR-822A dual-band Wi-Fi routers
ผู้โจมตีที่ไม่มีข้อมูลการตรวจสอบตัวตนบนเครือข่าย LAN ที่เชื่อมต่อได้ สามารถส่งแพ็กเก็ต DHCP ที่ถูกออกแบบมาให้เหมาะสมเพื่อทำให้เกิด overflow และอาจทำให้ daemon ของ DHCP ล่มหรือทำให้ผู้โจมตีสามารถทำการ execute ระยะไกลบนอุปกรณ์ที่ถูกโจมตี
D-Link ยังเตือนว่า นักวิจัยด้านความปลอดภัยผู้ค้นพบและรายงานช่องโหว่ได้เผยแพร่ PoC exploit ที่อาจทำให้ผู้โจมตีใช้ช่องโหว่ในการโจมตีได้เร็วขึ้น
"คำขอที่ถูกออกแบบมาอาจทำให้ข้อมูลเกินขอบเขตของบัฟเฟอร์ stack เมื่อถูกประมวลผลโดยฟังก์ชัน strcpy หากสำเร็จ การใช้ช่องโหว่จะทำให้เกิดการทำลายความปลอดภัยของความลับ ความสมบูรณ์ หรือความพร้อมใช้งานของอุปกรณ์" บริษัทอธิบายในแจ้งเตือนวันศุกร์
ช่องโหว่ส่งผลต่อฟังก์ชัน strcpy ของไฟล์ udhcpcd/serverpacket.c ของส่วนประกอบ udhcpcd การโจมตีทำได้จากระยะไกล และ PoC ที่เผยแพร่สาธารณะอาจถูกใช้
D-Link กำลังสอบสวนช่องโหว่เพิ่มเติมอีกหนึ่งช่องโหว่ที่มี PoC exploit สาธารณะ ซึ่งส่งผลต่อเราเตอร์ DIR-822A ช่องโหว่ CVE-2026-86510 เป็นการเขียนข้อมูลเกินขอบเขตแบบ out-of-bounds ที่สำคัญ
ผู้โจมตีที่มีสิทธิ์ระดับพื้นฐานอาจใช้ช่องโหว่เพื่อทำให้เกิดการทำลายความจำแบบ arbitrary ด้วยการจัดการข้อมูลเข้าไปเพื่อทำให้เกิดการเขียนข้อมูลเกินขอบเขตในโจมตีที่เป้าหมายการเชื่อมต่อ WAN ด้วย L2TP หรือ L2TPv6
แม้ว่าจะยังไม่มีการรายงานว่าโจมตีเหล่านี้ถูกใช้ในการโจมตีจริง แต่ผู้โจมตีมักโจมตีอุปกรณ์ D-Link ที่มีช่องโหว่เพื่อทำให้อุปกรณ์ติดเชื้อ malware และเพิ่มเข้าสู่เครือข่าย botnet ขนาดใหญ่เพื่อทำการโจมตีแบบ DDoS
CISA ติดตามช่องโหว่ด้านความปลอดภัยของ D-Link จำนวน 26 ช่องโหว่ที่ถูกใช้หรือยังคงถูกใช้ในการโจมตี โดยสองช่องโหว่ถูกใช้โดยกลุ่มแรนซัมแวร์
สร้างแผนการรักษาความปลอดภัยสำหรับการโจมตีที่เร็วขึ้นด้วย AI
เข้าร่วมกับ Mikko Hyppönen และผู้นำด้านความปลอดภัยจาก NFL, CHANEL และ Atlassian ในการประชุมดิจิทัลสองชั่วโมงเพื่อพูดคุยเกี่ยวกับการเปลี่ยนแปลงของการโจมตีด้วย AI ความหยุดชะงักที่ผู้ป้องกันควรทำ และวิธีการตรวจสอบ, ตัดสินใจ, แก้ไข และตรวจสอบใหม่ด้วยความเร็วของเครื่องจักร