В прошивках двух моделей беспроводных маршрутизаторов D-Link найдены три уязвимости класса переполнения буфера. Речь идёт о моделях DIR-823G и DIR-878. Все три проблемы связаны с выходом операции за границы памяти. Удалённый нарушитель может повлиять на конфиденциальность, целостность и доступность защищаемой информации. Готовые эксплойты уже опубликованы в открытом доступе. Данных о выпуске исправлений у производителя пока нет. Банк данных угроз безопасности информации (BDU) относит эти уязвимости к коду с ошибками работы с памятью и оценивает их уровень опасности как критический. Базовые оценки опасности достигают 9,9 из 10 баллов. Даты выявления приходятся на начало августа 2026 года.
Детали уязвимостей
Первая уязвимость затрагивает микропрограммное обеспечение маршрутизатора DIR-823G. Ошибка кроется в компоненте HNAP1, то есть в реализации протокола управления домашней сетью. Через этот протокол устройство получает команды настройки от веб-интерфейса и локальных утилит. Сбой возникает в функции копирования строки. Проверки длины входных данных в ней нет. Поэтому длинная строка выходит за границы буфера в стеке. В результате нарушитель перезаписывает соседние области памяти и меняет ход выполнения программы. Переполнение позволяет не только обрушить службу, но и исказить данные в памяти. Ошибка относится сразу к двум категориям, а именно к выходу операции за границы буфера и к переполнению буфера в стеке. Подобные ошибки часто встречаются в прошивках сетевого оборудования, потому что копирование строк там редко сопровождается проверками.
Две другие уязвимости имеют сходную природу. Они затрагивают маршрутизатор DIR-878. Одна прячется в компоненте настройки глобальной сети, вторая работает с разделом динамических доменных имён для протокола IPv6. Обе функции принимают параметры от пользователя. Обработка этих параметров не ограничивает длину данных. Следовательно, нарушитель может повторить тот же приём и записать произвольные значения за пределами буфера. Способ эксплуатации во всех трёх описаниях обозначен как манипулирование структурами данных. Наличие публичного эксплойта подтверждено для обеих моделей. Уязвимость в DIR-823G описана под идентификатором CVE-2026-90680, а одна из проблем DIR-878 под номером CVE-2026-90693.
Для срабатывания атаки нарушителю нужно пройти проверку подлинности, пусть и с самыми скромными правами. Полностью анонимного удалённого захвата эти уязвимости не дают. Однако владельцы маршрутизаторов часто оставляют заводской пароль администратора. Кроме того, часть устройств открыта для управления из внешней сети. В таких условиях риск резко возрастает. Учётная запись администратора есть у любого владельца, поэтому барьер невысок. Ограничивает атаку лишь необходимость находиться в той же сети или располагать действительными учётными данными. Злоумышленник может получить доступ к интерфейсу через заражённое устройство внутри той же сети. Оценка уязвимости указывает на выход последствий за пределы одного модуля. Иными словами, скомпрометированный компонент способен повлиять на работу остальных служб устройства.
Маршрутизатор стоит на границе домашней или офисной сети. Через него проходит весь трафик подключённых устройств. Поэтому переполнение буфера в его прошивке важно не само по себе. Захватив управление, нарушитель получает доступ к настройкам DNS, к спискам перенаправления портов и к журналам подключений. Затем он может перенаправить трафик на подконтрольный сервер. Помимо этого, устройство становится плацдармом для атак на другие узлы локальной сети. Через маршрутизатор проходят данные банковских приложений, рабочих сервисов и систем умного дома. Компрометация устройства равнозначна появлению наблюдателя в центре сети. Эксплуатация не требует физического доступа к оборудованию. Достаточно сетевого подключения к уязвимой службе. Публикация эксплойтов упрощает задачу даже для неопытных атакующих.
Информации о версиях прошивок с исправлением пока нет. Производитель статус уязвимостей уточняет. Поэтому владельцам остаётся полагаться на компенсирующие меры. Прежде всего стоит закрыть доступ к административному интерфейсу из интернета. Также имеет смысл отключить удалённое управление, если оно не нужно. Полезно ограничить круг устройств, которые могут обращаться к панели настройки маршрутизатора. Сетевую сегментацию применяют для изоляции уязвимого оборудования. Сегментация помогает ограничить ущерб, если одна из служб уже скомпрометирована. Для удалённого подключения лучше использовать виртуальную частную сеть (VPN). Средства обнаружения и предотвращения вторжений (IDS/IPS) помогут заметить попытки эксплуатации. Межсетевой экран ограничит нежелательный доступ к веб-интерфейсу. Прошивку стоит обновить сразу после появления официального релиза. Домашним пользователям достаточно сверить версию микропрограммы с информацией на сайте производителя. Если исправление так и не выйдет, замену устройства стоит рассмотреть для офисных и промышленных сегментов.
Пока исправлений нет, публичный эксплойт делает эти уязвимости практической проблемой, а не теоретической. Владельцам DIR-823G и DIR-878 стоит как минимум проверить, доступна ли панель управления из внешней сети, и сменить пароль администратора. Обновление прошивки остаётся единственным способом закрыть саму ошибку, а не её последствия. Открытый доступ к интерфейсу вместе с заводским паролем превращает удалённую атаку в вопрос времени. История с этими моделями повторяет общую картину: ошибки работы с памятью годами живут в прошивках сетевого оборудования, а публичные эксплойты появляются раньше исправлений.
Ссылки
- https://bdu.fstec.ru/vul/2026-14614
- https://bdu.fstec.ru/vul/2026-14619
- https://bdu.fstec.ru/vul/2026-14620
- https://www.cve.org/CVERecord?id=CVE-2026-90680
- https://www.cve.org/CVERecord?id=CVE-2026-90693
- https://www.cve.org/CVERecord?id=CVE-2026-90692
- https://github.com/Amalll-Sec/router-vulnerability-research/blob/main/advisories/d-link/dir-823g/SetStaticRouteSettings/README.md
- https://vuldb.com/cve/CVE-2026-90680
- https://github.com/Amalll-Sec/router-vulnerability-research/blob/main/advisories/d-link/dir-878/SetWan3Settings/README.md
- https://vuldb.com/cve/CVE-2026-90693
- https://github.com/Amalll-Sec/router-vulnerability-research/blob/main/advisories/d-link/dir-878/SetDynamicDNSIPv6Settings/README.md
- https://vuldb.com/cve/CVE-2026-90692