🔍 Contexte
Publié le 22 septembre 2026 par Sergiu Gatlan sur BleepingComputer, cet article rapporte l’avertissement officiel de D-Link concernant deux vulnérabilités zero-day critiques affectant ses routeurs DIR-822A (modèles legacy dual-band Wi-Fi), pour lesquelles aucun patch n’est disponible au moment de la publication.
🚨 Vulnérabilités identifiées
CVE-2026-86296 — Stack-based Buffer Overflow (CVSS max)
- Composant affecté : serveur DHCP (
udhcpcd/serverpacket.c, fonctionstrcpy) - Type : Stack-based buffer overflow via manipulation de paquets DHCP craftés
- Conditions d’exploitation : sans authentification, sans interaction utilisateur, depuis le réseau local
- Impact : crash du daemon DHCP ou exécution de code à distance (RCE)
- PoC public : disponible (publié par le chercheur découvreur)
CVE-2026-86510 — Out-of-Bounds Write (critique, en cours d’investigation)
- Composant affecté : parseur de messages de contrôle L2TP
- Type : écriture hors limites (out-of-bounds write)
- Conditions d’exploitation : privilèges basiques requis, dispositifs configurés en L2TP ou L2TPv6 WAN
- Impact : corruption mémoire arbitraire
- PoC public : disponible
📋 Contexte de divulgation
Les deux vulnérabilités ont été découvertes et rapportées par le même chercheur en sécurité, qui a également publié les PoC avant la disponibilité d’un correctif. D-Link est en cours d’investigation pour CVE-2026-86510 et travaille sur des patches pour les deux failles.
📊 Historique de risque D-Link
La CISA recense 26 failles D-Link exploitées ou en cours d’exploitation, dont deux abusées par des groupes ransomware. Les routeurs D-Link vulnérables sont régulièrement ciblés pour intégration dans des botnets DDoS.
🗂️ Type d’article
Il s’agit d’une alerte de sécurité basée sur un avis officiel du fabricant (SAP10516), visant à informer les opérateurs et utilisateurs de routeurs DIR-822A de l’existence de vulnérabilités critiques exploitables sans correctif disponible.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1499 — Endpoint Denial of Service (Impact)
- T1203 — Exploitation for Client Execution (Execution)
IOC
- URLs :
https://tzh00203.notion.site/D-Link-DIR-822A-Stack-Overflow-in-udhcpd-TR-111-Option-125-Parsing-33cb5c52018a80238b80e89e7c7c68f0— URLhaus - URLs :
https://tzh00203.notion.site/D-Link-DIR-822A-L2TP-Host-Name-AVP-Out-of-Bounds-Write-33cb5c52018a80a7af5fdc1af3d5aa73— URLhaus - CVEs :
CVE-2026-86296— NVD · CIRCL - CVEs :
CVE-2026-86510— NVD · CIRCL - Fichiers :
serverpacket.c - Chemins :
udhcpcd/serverpacket.c
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 75/100 (haute)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 10595 chars — texte complet (fulltext extrait) (15pts)
- ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/2 IOCs confirmés externellement (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/d-link-warns-of-max-severity-zero-day-bug-in-dir-822a-routers/