CVE-2026-86296
CVSS 10 CRITICAL: a vulnerability was determined in D-Link DIR-822A A_101. EPSS 1% (70º percentile).
Vulnerabilità · 4 ore fa
CSIRT-ITA segnala un PoC pubblico per CVE-2026-95675 sui D-Link DAP-1360, una RCE da CVSS 9.3 su dispositivi ormai a fine supporto. Il punto critico non è solo la gravità della falla. È che D-Link non rilascerà patch né workaround, quindi la risposta normale di correzione non esiste.
Una richiesta HTTP costruita ad arte può aggirare i controlli dell’interfaccia web di gestione e far eseguire comandi come root. In pratica, la pagina di amministrazione tratta input controllato dall’attaccante come se fosse un comando legittimo, con la possibilità di modifiche persistenti alla configurazione e di usare l’apparato come punto d’accesso verso la rete locale.
Per chi tiene ancora in servizio questi access point, il rischio resta finché l’interfaccia di amministrazione è raggiungibile dalla WAN. Qui la questione non è un singolo bug da patchare, ma un dispositivo da sostituire o da togliere dall’esposizione di rete.
CVSS 10 CRITICAL: a vulnerability was determined in D-Link DIR-822A A_101. EPSS 1% (70º percentile).
CVSS 8.8 HIGH: a security flaw has been discovered in D-Link DIR-X1860 and DIR-X1860Z up to 1.0.2.220120.165402.
CVSS 4.3 MEDIUM: a vulnerability has been found in D-Link DIR-X1860Z up to 1.0.2.220120.165402.
2 fonti che coprono questa storia
D-Link: PoC pubblico per lo sfruttamento della CVE-2026-95675
Disponibile Proof of Concept (PoC) per lo sfruttamento di una vulnerabilità presente nei dispositivi D-Link DAP-1360 non più supportati.
D-Link warns of max severity zero-day bug in DIR-822A routers
D-Link warned customers of a maximum-severity vulnerability (CVE-2026-86296) with public proof-of-concept (PoC) exploit code and no patch, affecting legacy DIR-822A dual-band Wi-Fi routers.
Part of the PlainSec briefing for 2026-09-23