D-Linkは、同社のDIR-822Aルーターに、認証を経ていないリモート攻撃者が脆弱なデバイスを侵害できる重大なセキュリティ脆弱性が存在すると公表しました。
CVE-2026-86296として追跡されているこの脆弱性は、CVSS v3.1で最大値となる10.0の深刻度評価を受けており、ルーターのudhcpcdコンポーネントにおけるスタックベースのバッファオーバーフローに起因しています。
D-Linkによると、影響を受けるハードウェアリビジョン、対象地域の製品範囲、製品のライフサイクル状況、そしてファームウェアアップデートを提供できるかどうかについて、現在も調査を継続しているとのことです。
アドバイザリによると、この脆弱性は報告されているファームウェアバージョンA_101を実行するDIR-822Aに影響します。
問題はudhcpcd/serverpacket.cに存在し、このコンポーネントはデータ処理の際に安全でないstrcpy関数を使用しています。攻撃者が特別に細工したネットワークトラフィックを送信することで利用可能なスタックバッファを超過させ、デバイス上でメモリ破損を引き起こす可能性があります。
この脆弱性はネットワーク経由で悪用可能であり、認証もユーザーの操作も必要としないため、インターネットに公開されているルーターにとって重大なリスクとなります。
公開されているCVSS v3.1ベクターはCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:P/RL:X/RC:Rであり、攻撃の複雑さが低く、機密性・完全性・可用性に対して大きな影響を及ぼす可能性を示しています。
公開されている実証コード(PoC)も報告されており、脅威アクターがこの脆弱性を武器化する可能性が高まっています。D-Linkは、この問題を報告したセキュリティ研究者のTian氏に謝意を示しています。
D-Linkは本記事公開時点でセキュリティアップデートを確認していませんが、顧客はベンダーの調査が完了するまで、対象ルーターが潜在的に危険にさらされているものとして扱うべきです。
同じアドバイザリでは、デバイスのL2TPコントロールメッセージパーサーに存在する、別の重大な境界外書き込み脆弱性であるCVE-2026-86510も取り上げられています。この問題はtunnel_set_params関数に影響し、CVSS v3.1で9.9、CVSS v4.0で9.4のスコアを受けています。
CVE-2026-86296とは異なり、L2TPパーサーの脆弱性を悪用するには低レベルの権限が必要ですが、それでもユーザーの操作なしにリモートから引き起こすことが可能であり、公開された実証コードも報告されています。
DIR-822Aデバイスを運用している組織および家庭利用者は、正確な機種、ハードウェアリビジョン、インストール済みのファームウェアバージョンを直ちに確認する必要があります。
D-Linkは、ルーターが不必要に公衆インターネットからアクセス可能な状態になっていないか確認し、必要のない場合はリモート管理機能を無効化または制限し、管理アクセスを信頼できるシステムに限定するためファイアウォールやネットワークアクセス制御を使用するよう推奨しています。
利用者は、ファームウェアアップデートやさらなるセキュリティガイダンスについて、該当する地域のD-Linkサポートポータルを確認し続ける必要があります。
管理者は、ファームウェアイメージが異なるハードウェアバリアント間で互換性を持たない場合があるため、自身のデバイスの正確な機種・ハードウェアリビジョン向けに明示的に指定されたファームウェアのみをインストールするようにしてください。
16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。貴社のチーム向けに詳しく見る
翻訳元: https://cyberpress.org/d-link-dir-822a-router-hit-by-cvss-10-0-flaw/