Múltiples vulnerabilidades en DIR-822A de D-Link
Fecha de publicación 21/09/2026
Identificador
INCIBE-2026-652
Importancia
5 - Crítica
Recursos Afectados
D-Link DIR-822A, versión A_101.
Las revisiones de hardware y regiones afectadas todavía se encuentran pendientes de confirmación por parte del fabricante.
Descripción
tian ha informado sobre 2 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir a un atacante remoto provocar corrupción de memoria, ejecutar código arbitrario o causar una denegación de servicio (DoS).
Se ha publicado información para explotar ambas vulnerabilidades.
Solución
D-Link continúa investigando el alcance de las vulnerabilidades y no ha publicado una actualización de firmware que las corrija.
Hasta que el fabricante proporcione una solución, se recomienda:
- evitar la exposición innecesaria del dispositivo a Internet;
- restringir el acceso de administración remota;
- limitar el acceso administrativo a sistemas y usuarios de confianza mediante cortafuegos o controles de acceso;
- comprobar periódicamente la disponibilidad de nuevas versiones de firmware en el portal regional de soporte de D-Link;
- instalar únicamente actualizaciones destinadas al modelo y revisión de hardware correspondientes.
Detalle
- CVE-2026-86296: vulnerabilidad de desbordamiento de búfer basado en pila en la función strcpy del archivo udhcpcd/serverpacket.c. Un atacante remoto podría enviar información especialmente manipulada al router y provocar un fallo en su funcionamiento. Su explotación podría permitir acceder o modificar información, interrumpir el servicio o llegar a tomar el control del dispositivo.
- CVE-2026-86510: vulnerabilidad de escritura fuera de límites en la función tunnel_set_params del analizador de mensajes de control L2TP. Un atacante remoto con acceso limitado al dispositivo podría enviar comunicaciones especialmente manipuladas para alterar su memoria. Esto podría permitir ejecutar acciones no autorizadas o dejar el router temporalmente fuera de servicio
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-86296 | Crítica | No | D-LINK |
| CVE-2026-86510 | Crítica | No | D-LINK |
Listado de referencias



