D-Linkのルーター「DIR-822A」に重大な脆弱性が発見される

脆弱性を抱えたDIR-822Aルーターへの攻撃には、管理者パスワードも、機器所有者による操作も一切必要ありません。悪意ある攻撃者は同じローカルネットワーク上に存在し、細工したDHCPパケットをルーターに送信するだけで済みます。この一見何気ないデータ処理の不具合は、深刻なメモリ破損を引き起こしたり、重要なネットワークサービスを突然停止させたり、あるいは任意コード実行への道を開いたりする可能性があります。

9月18日、製造元は脆弱性CVE-2026-86296についてユーザーに正式に警告しました。この深刻なセキュリティ上の欠陥は、CVSS 3.1で最大値となる10.0のスコアを獲得しています。現時点でエンジニアたちは、ファームウェアバージョンA_101においてこの脆弱性を確実に確認済みです。ただし同社は、具体的にどのハードウェアリビジョンおよび地域が影響を受けるのかについて、現在も調査を続けています。

DHCPオーバーフローの技術的詳細

この重大な不具合は、udhcpcdコンポーネントの奥深くに存在しており、serverpacket.cファイル内にあるstrcpy関数と明確に関連しています。巧妙に細工されたデータパケットを解析する際、この関数は誤って、割り当てられたスタックバッファが安全に収容できる量を大幅に超える情報をコピーしてしまう可能性があります。この動作が大規模なメモリオーバーフローを引き起こします。その結果、このオーバーフローはプロセス全体をクラッシュさせ、システムデータを取り返しのつかない形で破損させ、悪用に成功すれば攻撃者の悪意あるコードを実行させることになります。

現実的な攻撃シナリオでは、対象ルーターが稼働しているまさにそのローカルネットワークセグメントへのアクセスが基本的に必要です。攻撃者には認証情報は一切不要であり、無防備なユーザーによる確認や操作も必要としません。したがって攻撃は、ローカルネットワークの境界内に現在存在する、すでに侵害済みのあらゆる機器から難なく仕掛けることが可能です。

公開された概念実証コードが脅威を増大させる

この不具合を再現するために特別に作られたデモンストレーションコードである、公開概念実証(PoC)コードが広く出回っていることが、この危うい状況をさらに悪化させています。D-Linkはこのコードの公開を明確に認めており、問題の全容把握を急ピッチで続けています。本記事の公開時点で、同社はCVE-2026-86296を悪用した実際の攻撃について確認された報告はないとしています。したがって、公開されているデモンストレーションコードを、現実世界で行われている悪用と同一視することはまだできません。

憂慮すべきことに、研究者たちは同じDIR-822Aファームウェアバージョン内で、CVE-2026-86510と識別されるもう一つの重大な脆弱性を発見しました。この欠陥はL2TP制御メッセージハンドラー内に存在し、CVSS 3.1で9.9という驚異的なスコアを獲得しています。この深刻な境界外書き込みの不具合は、L2TPまたはL2TPv6プロトコルを利用する機器に影響を及ぼし、悪用には低レベルの権限のみで済み、こちらも公開されたPoCが存在します。

最終的な修正パッチが出るまでの緩和策

9月22日時点で、CVE-2026-86296を修正する最終的なファームウェアアップデートは存在していません。D-Linkは、DIR-822Aの公式なライフサイクルステータスを見極めつつ、対応策の評価をたゆまず続けています。このモデルを旧式と見なす向きは多いものの、製造元の告知では、通常セキュリティアップデートが完全に打ち切られる時点を意味するサポート終了(EOL)またはサポート終了(EOS)ステータスはまだ確認されていません。

確認された攻撃が現時点で存在しないからといって、これが純粋に机上の問題であるとは言えません。今年の春先、悪意ある攻撃者はD-LinkのDIR-823Xに存在する別の脆弱性を容赦なく悪用し、Mirai系マルウェアを展開して、侵害したルーターを大規模なボットネットに組み込み、破壊的なDDoS攻撃に利用しました。この件では、標的となったルーターモデルはすでに重要なセキュリティアップデートを受けられなくなっていました。

2026年1月にも、複数の旧型D-Link DSLルーターを巡って、不気味なほど似た状況が展開されました。セキュリティアナリストたちは、稼働中の実機に対してリモートコマンド実行の脆弱性を狙った実際の悪用の試みを観測しています。DIR-822Aについては現時点でそうした活動は確認されていないものの、デモンストレーションが公開されているという事実は、脆弱性の最初の開示から実際に武器化された攻撃ツールが出現するまでの期間を大幅に短縮させます。

公式パッチが登場するまでの間、D-Linkはユーザーに対し、自身の機種、ハードウェアリビジョン、現在のファームウェアバージョンを入念に確認するよう強く推奨しています。管理者は、厳密に必要な場合を除き、ルーターをインターネットに直接公開することを絶対に避けなければなりません。さらに、リモート管理機能を厳しく制限し、管理アクセスは高度に信頼できるシステムからのみ許可すべきです。新しいファームウェアバージョンがついに公開された際には、ユーザーは自身のDIR-822Aの正確なハードウェアリビジョン向けに設計された特定のアップデートを、公式の地域別サポートサイトからのみダウンロードして導入するようにしてください。

翻訳元: https://meterpreter.org/dlink-dir-822a-router-vulnerability/

本記事は meterpreter.org の記事を翻訳・要約したものです。