🔍 Contexte

Publié le 22 septembre 2026 par Sergiu Gatlan sur BleepingComputer, cet article rapporte l’avertissement officiel de D-Link concernant deux vulnérabilités zero-day critiques affectant ses routeurs DIR-822A (modèles legacy dual-band Wi-Fi), pour lesquelles aucun patch n’est disponible au moment de la publication.

🚨 Vulnérabilités identifiées

CVE-2026-86296 — Stack-based Buffer Overflow (CVSS max)

  • Composant affecté : serveur DHCP (udhcpcd/serverpacket.c, fonction strcpy)
  • Type : Stack-based buffer overflow via manipulation de paquets DHCP craftés
  • Conditions d’exploitation : sans authentification, sans interaction utilisateur, depuis le réseau local
  • Impact : crash du daemon DHCP ou exécution de code à distance (RCE)
  • PoC public : disponible (publié par le chercheur découvreur)

CVE-2026-86510 — Out-of-Bounds Write (critique, en cours d’investigation)

  • Composant affecté : parseur de messages de contrôle L2TP
  • Type : écriture hors limites (out-of-bounds write)
  • Conditions d’exploitation : privilèges basiques requis, dispositifs configurés en L2TP ou L2TPv6 WAN
  • Impact : corruption mémoire arbitraire
  • PoC public : disponible

📋 Contexte de divulgation

Les deux vulnérabilités ont été découvertes et rapportées par le même chercheur en sécurité, qui a également publié les PoC avant la disponibilité d’un correctif. D-Link est en cours d’investigation pour CVE-2026-86510 et travaille sur des patches pour les deux failles.

La CISA recense 26 failles D-Link exploitées ou en cours d’exploitation, dont deux abusées par des groupes ransomware. Les routeurs D-Link vulnérables sont régulièrement ciblés pour intégration dans des botnets DDoS.

🗂️ Type d’article

Il s’agit d’une alerte de sécurité basée sur un avis officiel du fabricant (SAP10516), visant à informer les opérateurs et utilisateurs de routeurs DIR-822A de l’existence de vulnérabilités critiques exploitables sans correctif disponible.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1499 — Endpoint Denial of Service (Impact)
  • T1203 — Exploitation for Client Execution (Execution)

IOC

  • URLs : https://tzh00203.notion.site/D-Link-DIR-822A-Stack-Overflow-in-udhcpd-TR-111-Option-125-Parsing-33cb5c52018a80238b80e89e7c7c68f0URLhaus
  • URLs : https://tzh00203.notion.site/D-Link-DIR-822A-L2TP-Host-Name-AVP-Out-of-Bounds-Write-33cb5c52018a80a7af5fdc1af3d5aa73URLhaus
  • CVEs : CVE-2026-86296NVD · CIRCL
  • CVEs : CVE-2026-86510NVD · CIRCL
  • Fichiers : serverpacket.c
  • Chemins : udhcpcd/serverpacket.c

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 10595 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/2 IOCs confirmés externellement (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/d-link-warns-of-max-severity-zero-day-bug-in-dir-822a-routers/