Die Schwachstelle CVE-2026-86296 in D-Links DIR-822A-Routern erreicht die höchste Schweregradstufe und ist zum Zeitpunkt der Warnung ungepatcht. Ursache ist ein stapelbasierter Pufferüberlauf in der DHCP-Server-Komponente, konkret in der Funktion strcpy der Datei udhcpcd/serverpacket.c im Bestandteil udhcpcd.

„Eine speziell präparierte Anfrage kann dazu führen, dass Daten bei der Verarbeitung durch die Funktion strcpy den verfügbaren Stack-Puffer überschreiten. Eine erfolgreiche Ausnutzung kann zu Speicherkorruption führen und einem Angreifer erlauben, Vertraulichkeit, Integrität oder Verfügbarkeit des Geräts zu beeinträchtigen“, erläutert D-Link in einem am Freitag veröffentlichten Advisory. Der Angriff sei aus der Ferne möglich, der Exploit sei öffentlich bekannt gemacht worden und könne eingesetzt werden.

Für einen Angriff genügt es, präparierte DHCP-Pakete an ein Gerät im selben lokalen Netz zu senden. Gültige Zugangsdaten oder eine Interaktion des Nutzers sind nicht erforderlich. Mögliche Folgen reichen vom Absturz des DHCP-Daemons bis zur Codeausführung aus der Ferne.

Anzeige

Parallel prüft D-Link eine zweite Lücke in denselben Routern: CVE-2026-86510, ein als kritisch eingestufter Schreibzugriff außerhalb der Puffergrenzen im Parser für L2TP-Steuernachrichten. Gemeldet wurde sie vom selben Forscher, auch hier existiert öffentlicher Proof-of-Concept-Code. Angreifer mit einfachen Rechten können durch manipulierte Eingabedaten einen Schreibzugriff außerhalb der Grenzen und damit beliebige Speicherkorruption auslösen. Betroffen sind Geräte, die für L2TP- oder L2TPv6-WAN-Verbindungen konfiguriert sind.

Solange die Untersuchung beider Schwachstellen läuft und an Sicherheitsupdates gearbeitet wird, empfiehlt der Hersteller mehrere Behelfsmaßnahmen: DIR-822A-Router sollten nicht aus dem Internet erreichbar sein, der Zugriff auf die Fernverwaltung sollte eingeschränkt und administrative Zugriffe per Firewall oder Netzwerkzugriffskontrollen auf vertrauenswürdige Systeme und Nutzer begrenzt werden.

D-Link hat keine der beiden Lücken als in Angriffen ausgenutzt gekennzeichnet. Verwundbare D-Link-Geräte sind allerdings ein beliebtes Ziel: Angreifer infizieren sie mit Schadsoftware und gliedern sie in großflächige Botnetze ein, die für DDoS-Angriffe genutzt werden. Die US-Behörde CISA führt derzeit 26 D-Link-Schwachstellen, die in Angriffen ausgenutzt wurden oder weiterhin ausgenutzt werden; zwei davon haben auch Ransomware-Gruppen missbraucht.