D-Link alerte sur deux zero-days critiques sans patch dans les routeurs DIR-822A

🔍 Contexte Publié le 22 septembre 2026 par Sergiu Gatlan sur BleepingComputer, cet article rapporte l’avertissement officiel de D-Link concernant deux vulnérabilités zero-day critiques affectant ses routeurs DIR-822A (modèles legacy dual-band Wi-Fi), pour lesquelles aucun patch n’est disponible au moment de la publication. 🚨 Vulnérabilités identifiées CVE-2026-86296 — Stack-based Buffer Overflow (CVSS max) Composant affecté : serveur DHCP (udhcpcd/serverpacket.c, fonction strcpy) Type : Stack-based buffer overflow via manipulation de paquets DHCP craftés Conditions d’exploitation : sans authentification, sans interaction utilisateur, depuis le réseau local Impact : crash du daemon DHCP ou exécution de code à distance (RCE) PoC public : disponible (publié par le chercheur découvreur) CVE-2026-86510 — Out-of-Bounds Write (critique, en cours d’investigation) Composant affecté : parseur de messages de contrôle L2TP Type : écriture hors limites (out-of-bounds write) Conditions d’exploitation : privilèges basiques requis, dispositifs configurés en L2TP ou L2TPv6 WAN Impact : corruption mémoire arbitraire PoC public : disponible 📋 Contexte de divulgation Les deux vulnérabilités ont été découvertes et rapportées par le même chercheur en sécurité, qui a également publié les PoC avant la disponibilité d’un correctif. D-Link est en cours d’investigation pour CVE-2026-86510 et travaille sur des patches pour les deux failles. ...

22 septembre 2026 · 3 min
Dernière mise à jour le: 22 septembre 2026 📝