D-Linkは、公開の実証コード(PoC)が存在し、パッチが未提供の最大深刻度の脆弱性(CVE-2026-86296)について顧客に警告しました。この脆弱性はレガシー製品であるデュアルバンドWi-FiルーターDIR-822Aに影響します。
この脆弱性は、DHCPサーバーコンポーネントにおけるスタックベースのバッファオーバーフローとデータ処理の不備に起因しており、認証やユーザー操作なしに悪用可能です。
同一のローカルネットワーク上にいる、正規の認証情報を持たない攻撃者は、細工したDHCPパケットをデバイスに送信することでオーバーフローを引き起こし、DHCPデーモンをクラッシュさせたり、対象デバイス上でリモートコード実行を達成したりする可能性があります。
D-Linkはまた、この問題を発見・報告したセキュリティ研究者が実証コード(PoC)を公開したことも警告しており、これにより攻撃者がこの脆弱性を実際の攻撃に悪用する動きが早まる恐れがあるとしています。
「特別に細工されたリクエストにより、strcpy関数による処理時に利用可能なスタックバッファを超えるデータが発生する可能性があります。悪用に成功した場合、メモリ破損が発生し、攻撃者がデバイスの機密性、完全性、または可用性に影響を与えることが可能になる恐れがあります」と、同社は金曜日のアドバイザリで説明しています。
「この脆弱性は、udhcpcdコンポーネントのファイルudhcpcd/serverpacket.c内の関数strcpyに影響します。この操作によりスタックベースのバッファオーバーフローが引き起こされます。この攻撃はリモートから実行可能です。エクスプロイトはすでに一般に公開されており、悪用される可能性があります」としています。
D-Linkは、DIR-822Aルーターに影響するもう一つの脆弱性についても調査を進めています。これは同じ研究者が報告した公開PoCエクスプロイトコードを伴う、L2TP制御メッセージパーサーにおける深刻な範囲外書き込みの脆弱性(CVE-2026-86510)です。
基本的な権限を持つ脅威アクターは、入力データを操作して範囲外書き込みを引き起こすことでCVE-2026-86510を悪用し、L2TPまたはL2TPv6のWAN接続を使用するよう設定されたデバイスを標的とする攻撃において、任意のメモリ破損を引き起こす可能性があります。
D-Linkはこの2つの脆弱性について現在も調査を続けており、セキュリティパッチの開発に取り組んでいますが、それまでの間、顧客に対してDIR-822Aルーターをオンラインに公開しないこと、リモート管理アクセスを制限すること、そしてファイアウォールやネットワークアクセス制御を用いて管理者アクセスを信頼できるシステムおよびユーザーに限定することを推奨しています。
D-Linkはこれらの脆弱性が実際の攻撃で悪用されているとは報告していませんが、攻撃者は脆弱なD-Link製デバイスを標的にし、マルウェアに感染させ、それらを大規模ボットネットに組み込み、分散型サービス拒否(DDoS)攻撃に利用することがしばしばあります。
米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、これまでに攻撃で悪用された、あるいは現在も悪用され続けているD-Link製品の脆弱性26件を追跡しており、このうち2件はランサムウェアグループによっても悪用されています。