D-Link alerte sur deux zero-days critiques sans patch dans les routeurs DIR-822A
đ Contexte PubliĂ© le 22 septembre 2026 par Sergiu Gatlan sur BleepingComputer, cet article rapporte lâavertissement officiel de D-Link concernant deux vulnĂ©rabilitĂ©s zero-day critiques affectant ses routeurs DIR-822A (modĂšles legacy dual-band Wi-Fi), pour lesquelles aucun patch nâest disponible au moment de la publication. đš VulnĂ©rabilitĂ©s identifiĂ©es CVE-2026-86296 â Stack-based Buffer Overflow (CVSS max) Composant affectĂ© : serveur DHCP (udhcpcd/serverpacket.c, fonction strcpy) Type : Stack-based buffer overflow via manipulation de paquets DHCP craftĂ©s Conditions dâexploitation : sans authentification, sans interaction utilisateur, depuis le rĂ©seau local Impact : crash du daemon DHCP ou exĂ©cution de code Ă distance (RCE) PoC public : disponible (publiĂ© par le chercheur dĂ©couvreur) CVE-2026-86510 â Out-of-Bounds Write (critique, en cours dâinvestigation) Composant affectĂ© : parseur de messages de contrĂŽle L2TP Type : Ă©criture hors limites (out-of-bounds write) Conditions dâexploitation : privilĂšges basiques requis, dispositifs configurĂ©s en L2TP ou L2TPv6 WAN Impact : corruption mĂ©moire arbitraire PoC public : disponible đ Contexte de divulgation Les deux vulnĂ©rabilitĂ©s ont Ă©tĂ© dĂ©couvertes et rapportĂ©es par le mĂȘme chercheur en sĂ©curitĂ©, qui a Ă©galement publiĂ© les PoC avant la disponibilitĂ© dâun correctif. D-Link est en cours dâinvestigation pour CVE-2026-86510 et travaille sur des patches pour les deux failles. ...