Un PoC pubblico rende permanente l’esposizione dei D-Link DAP-1360
CSIRT-ITA segnala un PoC pubblico per CVE-2026-95675 sui D-Link DAP-1360, una RCE da CVSS 9.3 su dispositivi ormai a fine supporto. Il punto critico non è solo la gravità della falla. È che D-Link non rilascerà patch né workaround, quindi la risposta normale di correzione non esiste.
Una richiesta HTTP costruita ad arte può aggirare i controlli dell’interfaccia web di gestione e far eseguire comandi come root. In pratica, la pagina di amministrazione tratta input controllato dall’attaccante come se fosse un comando legittimo, con la possibilità di modifiche persistenti alla configurazione e di usare l’apparato come punto d’accesso verso la rete locale.
Per chi tiene ancora in servizio questi access point, il rischio resta finché l’interfaccia di amministrazione è raggiungibile dalla WAN. Qui la questione non è un singolo bug da patchare, ma un dispositivo da sostituire o da togliere dall’esposizione di rete.
D-Link warns of max severity zero-day bug in DIR-822A routers
D-Link warned customers of a maximum-severity vulnerability (CVE-2026-86296) with public proof-of-concept (PoC) exploit code and no patch, affecting legacy DIR-822A dual-band Wi-Fi routers.