Instituto Nacional de ciberseguridad. Sección Incibe
Protege tu empresa. Sección empresas

Inyección de comandos en R95 de D-Link

Fecha de publicación 22/09/2026
Identificador
INCIBE-2026-655
Importancia
5 - Crítica
Recursos Afectados

D-Link R95, revisión de hardware Ax y versión de firmware BE9500_1.00.16.

D-Link continúa verificando si otras revisiones de hardware o versiones de firmware también están afectadas.

Descripción

D-Link ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto con privilegios elevados ejecutar comandos no autorizados en el sistema operativo del router, acceder o modificar información, interrumpir el servicio o llegar a tomar el control del dispositivo.

Se ha publicado una prueba de concepto para esta vulnerabilidad.

Solución

D-Link continúa investigando la vulnerabilidad y no ha confirmado una versión de firmware que la corrija.

Hasta que el fabricante proporcione una solución, se recomienda:

  • utilizar la aplicación AQUILA PRO para comprobar periódicamente si existen actualizaciones;
  • evitar que las interfaces de administración estén expuestas directamente a Internet;
  • deshabilitar o restringir la administración remota cuando no sea necesaria;
  • limitar el acceso administrativo a usuarios y equipos de confianza;
  • utilizar contraseñas administrativas robustas y diferentes de las empleadas en otros servicios;
  • restringir mediante cortafuegos el acceso a los servicios de administración del dispositivo;
  • instalar únicamente actualizaciones destinadas al modelo y revisión de hardware correspondientes.
Detalle

CVE-2026-93958: vulnerabilidad de inyección de comandos del sistema operativo en el componente DHMAPI, relacionada con el parámetro NTPServer. Un atacante remoto con privilegios elevados podría enviar información especialmente manipulada para que el router ejecute comandos no autorizados. Esto podría permitir acceder o modificar información, interrumpir el servicio o llegar a tomar el control del dispositivo.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-93958 Crítica No D-LINK