В веб-интерфейсе маршрутизатора D-Link DIR-825M обнаружены две уязвимости, из-за которых удаленный атакующий может выполнить произвольный код. Проблемы затрагивают компоненты обновления прошивки LTE-модуля и форматирования диска. Для обеих уже есть работающие эксплойты в открытом доступе.
Детали уязвимостей
Переполнение буфера возникает, когда программа не проверяет объем поступающих данных и записывает их за пределами выделенной области памяти. Если злоумышленник может управлять содержимым таких данных, он получает возможность перезаписать соседние участки памяти. В результате атакующий способен изменить логику работы устройства и выполнить собственный код. Именно такая ситуация реализуется в обоих случаях.
Первая уязвимость, BDU:2026-13722 (CVE-2026-82593), находится в обработчике обновления прошивки встроенного LTE-модема. Вторая, BDU:2026-13723 (CVE-2026-82592), связана с механизмом форматирования подключенных накопителей. В обоих случаях вектор атаки сетевой. Для эксплуатации требуется пройти аутентификацию в панели управления с низким уровнем привилегий. Многие модели D-Link не разграничивают роли пользователей, поэтому даже учетная запись минимального уровня часто дает полный доступ к настройкам.
По шкале CVSS 3.1 уровень опасности достигает 9,9 балла, что соответствует критическому значению. Методика CVSS 4.0 оценивает степень угрозы в 8,6 балла - высокий уровень. Оценки отражают серьезность последствий: в случае успешной эксплуатации злоумышленник получает полный контроль над устройством, включая доступ к конфиденциальным данным и возможность изменять настройки сети. Дополнительно атака на функцию форматирования диска способна привести к отказу в обслуживании.
Наличие эксплойтов в открытом доступе существенно повышает практический риск. Отчеты с описанием способов атаки опубликованы на GitHub, поэтому для воспроизведения проблемы не требуется глубоких технических знаний. Маршрутизаторы, доступные из интернета через порт управления, оказываются в зоне непосредственной опасности. Даже из локальной сети атака не требует физического доступа к устройству.
Информация об исправлении на момент публикации отсутствует. Производитель не выпустил обновление прошивки, которое закрывало бы эти уязвимости. До появления патча специалисты рекомендуют применять компенсирующие меры. В первую очередь необходимо ограничить доступ к веб-интерфейсу из внешних сетей. Для этого следует отключить удаленное управление по протоколам HTTP и Telnet, которые передают данные без шифрования. Организацию удаленного администрирования лучше выстраивать через VPN. Также рекомендуется сегментировать сеть, чтобы маршрутизатор не был доступен для устройств из ненадежных сегментов. Использование межсетевых экранов и систем обнаружения вторжений поможет выявить подозрительные запросы и заблокировать попытки эксплуатации.
Важно сменить учетные данные по умолчанию. Многие владельцы оставляют стандартные пароли, что делает атаку тривиальной даже без использования переполнения буфера. Соблюдение парольной политики и минимизация поверхности атаки снижают вероятность получения злоумышленником доступа к панели управления, через которую впоследствии можно отправить вредоносный запрос.
Выявленные проблемы привлекают внимание к общей тенденции в сфере сетевого оборудования. Многие модели маршрутизаторов остаются в использовании годами, тогда как производители прекращают выпуск обновлений безопасности. Устаревшее программное обеспечение накапливает уязвимости, а публикация эксплойтов делает такие устройства легкой целью для ботнетов и целевых атак. Пока не выпущено официальное исправление, владельцам DIR-825M следует рассматривать возможность замены устройства на модель с актуальной поддержкой либо предпринять максимальные меры по изоляции маршрутизатора от внешних сетей. Рекомендации сводятся к тому, чтобы не оставлять открытым веб-интерфейс и не полагаться на встроенные механизмы защиты, если их уязвимость уже подтверждена и описана.
Ссылки
- https://bdu.fstec.ru/vul/2026-13722
- https://bdu.fstec.ru/vul/2026-13723
- https://www.cve.org/CVERecord?id=CVE-2026-82593
- https://www.cve.org/CVERecord?id=CVE-2026-82592
- https://github.com/Robots10/IoT_vlu/blob/main/reports/Dlink/formLtefotaUpgradeFibocom/formLtefotaUpgradeFibocom.md
- https://github.com/Robots10/IoT_vlu/blob/main/reports/Dlink/formDiskFormat/formDiskFormat.md
- https://github.com/HackSpeak/CVE-2026-82592