ARK. 1 · 1 min czytaniaPodatności ·

Luka o maksymalnej powadze w starszym routerze Wi-Fi, poprawki brak

Producent sprzętu sieciowego ostrzega przed luką o maksymalnej powadze w starszym dwuzakresowym routerze Wi-Fi. Kod ataku jest publicznie dostępny, poprawki nie ma.

Karta wpisu: Luka o maksymalnej powadze w starszym routerze Wi-Fi, poprawki brak

Luka o maksymalnej powadze w starszym dwuzakresowym routerze Wi-Fi ma już publicznie dostępny kod ataku, a producent nie wydał poprawki. Błąd siedzi w serwerze DHCP urządzenia i polega na przepełnieniu bufora oraz niepoprawnej obsłudze danych. Wykorzystanie nie wymaga logowania ani żadnego działania użytkownika. Atakujący bez ważnych danych dostępowych, znajdujący się w tej samej sieci lokalnej, wysyła spreparowane pakiety DHCP i może zawiesić usługę DHCP albo zdalnie wykonać kod na urządzeniu. W komunikacie z piątku producent napisał, że skutkiem jest uszkodzenie pamięci, które narusza poufność, integralność lub dostępność sprzętu, i że atak da się przeprowadzić zdalnie. Kod ataku opublikował badacz, który zgłosił problem.

Kogo dotyczy

Firmy i użytkownicy korzystający z tego starszego dwuzakresowego modelu. Ten sam badacz zgłosił drugą, krytyczną lukę w tym samym urządzeniu, w module obsługującym komunikaty L2TP, z zapisem poza zakresem pamięci. Wymaga ona podstawowych uprawnień i dotyczy sprzętu skonfigurowanego do łączenia z internetem przez L2TP lub L2TPv6. Producent nadal ją bada, a kod ataku również jest publiczny.

TAB. 2

Źródła

1
BleepingComputer — D-Link warns of max severity zero-day bug in DIR-822A routersbleepingcomputer.com
TAB. 3

Powiązane

3
22.09.2026PodatnościArista: aktywnie wykorzystywana luka CVE-2026-93952 w VeloCloud Orchestrator, CVSS 10.0
22.09.2026PodatnościMicrosoft opisal luke w SharePoint jako spoofing, to zdalne wykonanie kodu
22.09.2026PodatnościLuka w KVM dla ARM64 daje gosciowi dostep do pamieci hosta

Wszystkie wpisy →

Blog 24/7
22.09Arista: aktywnie wykorzystywana luka CVE-2026-93952 w VeloCloud Orchestrator, CVSS 10.0thehackernews.com22.09Trzy domeny wydawnictwa Elsevier przekierowywały na stronę z szyldem LAPSUS$helpnetsecurity.com22.09MikroTik łata RouterOS, część luk zgłosił CERT Polskacert.pl22.09Luka o maksymalnej powadze w starszym routerze Wi-Fi, poprawki brakbleepingcomputer.com22.09Microsoft opisal luke w SharePoint jako spoofing, to zdalne wykonanie koduthehackernews.com22.09Luka w KVM dla ARM64 daje gosciowi dostep do pamieci hostathehackernews.com22.09Podszywanie sie i naduzycia domen na czele naruszen wlasnosci intelektualnejhelpnetsecurity.com22.09Gartner: 41 procent CISO zetknęło się z deepfakiem na rozmowie audiohelpnetsecurity.com22.09Fałszywe maile o płatności za ChatGPT wyłudzają dane kart i logowanie do OpenAIsekurak.pl22.09Nowy zero-day zatrzymuje aktualizacje wbudowanego antywirusa, poprawki nie mableepingcomputer.com