Vulnerabilità · 4 ore fa

Un PoC pubblico rende permanente l’esposizione dei D-Link DAP-1360

CSIRT-ITA segnala un PoC pubblico per CVE-2026-95675 sui D-Link DAP-1360, una RCE da CVSS 9.3 su dispositivi ormai a fine supporto. Il punto critico non è solo la gravità della falla. È che D-Link non rilascerà patch né workaround, quindi la risposta normale di correzione non esiste.

Una richiesta HTTP costruita ad arte può aggirare i controlli dell’interfaccia web di gestione e far eseguire comandi come root. In pratica, la pagina di amministrazione tratta input controllato dall’attaccante come se fosse un comando legittimo, con la possibilità di modifiche persistenti alla configurazione e di usare l’apparato come punto d’accesso verso la rete locale.

Per chi tiene ancora in servizio questi access point, il rischio resta finché l’interfaccia di amministrazione è raggiungibile dalla WAN. Qui la questione non è un singolo bug da patchare, ma un dispositivo da sostituire o da togliere dall’esposizione di rete.

CVE-2026-86296

NVD KEV

CVSS 10 CRITICAL: a vulnerability was determined in D-Link DIR-822A A_101. EPSS 1% (70º percentile).

CVE-2026-94036

NVD KEV

CVSS 8.8 HIGH: a security flaw has been discovered in D-Link DIR-X1860 and DIR-X1860Z up to 1.0.2.220120.165402.

CVE-2026-94050

NVD KEV

CVSS 4.3 MEDIUM: a vulnerability has been found in D-Link DIR-X1860Z up to 1.0.2.220120.165402.

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-23

Editions

Storie correlate