D-Link แจ้งเตือนช่องโหว่ Zero-day ที่มีความรุนแรงระดับสูงสุดใน Router รุ่น DIR-822A

D-Link ได้แจ้งเตือนลูกค้าถึงช่องโหว่ที่มีความรุนแรงระดับสูงสุด (CVE-2026-86296) ซึ่งมีการเปิดเผยโค้ดทดสอบการโจมตี (PoC) สู่สาธารณะแล้ว และยังไม่มีแพตช์แก้ไข โดยส่งผลกระทบต่อ Wi-Fi routers แบบ Dual-band รุ่นเก่าอย่าง DIR-822A

ช่องโหว่ด้านความปลอดภัยนี้เกิดจากช่องโหว่ Stack-based Buffer Overflow และการจัดการข้อมูลที่ไม่เหมาะสมใน Component ของ DHCP Server ซึ่งผู้โจมตีสามารถเจาะระบบได้โดยไม่ต้องมีการยืนยันตัวตน หรืออาศัยการโต้ตอบจากผู้ใช้งาน

ผู้โจมตีที่ไม่มีข้อมูล Credentials ซึ่งอยู่ใน Local Network เดียวกัน สามารถส่งแพ็กเก็ต DHCP ที่ถูกสร้างขึ้นมาเป็นพิเศษไปยังอุปกรณ์เพื่อ Trigger ให้เกิดการ Overflow ซึ่งอาจทำให้ DHCP Daemon หยุดทำงาน หรือนำไปสู่การรันโค้ดจากระยะไกล (RCE) บนอุปกรณ์เป้าหมายได้

D-Link ยังเตือนด้วยว่านักวิจัยด้านความปลอดภัยที่ค้นพบ และรายงานช่องโหว่นี้ได้เผยแพร่โค้ด PoC Exploit ออกมาแล้ว ซึ่งอาจทำให้ผู้โจมตีนำช่องโหว่นี้ไปสร้างเป็นเครื่องมือในการโจมตีได้รวดเร็วยิ่งขึ้น

บริษัทอธิบายในคำแนะนำด้านความปลอดภัยที่เผยแพร่เมื่อวันศุกร์ว่า "Request ที่ถูกสร้างมาเป็นพิเศษอาจทำให้ข้อมูลมีขนาดใหญ่เกินกว่า Stack Buffer ที่มีอยู่เมื่อถูกประมวลผลด้วยฟังก์ชัน strcpy หากการโจมตีสำเร็จ อาจส่งผลให้เกิด Memory Corruption ของอุปกรณ์ได้"

"ช่องโหว่นี้ส่งผลกระทบต่อฟังก์ชัน strcpy ในไฟล์ udhcpcd/serverpacket.c ของ component udhcpcd การปรับแต่งข้อมูลนี้ทำให้เกิด Stack-based Buffer Overflow โดยการโจมตีสามารถทำได้จากระยะไกล ทั้งนี้ Exploit ดังกล่าวได้ถูกเปิดเผยต่อสาธารณะ และอาจถูกนำไปใช้งานแล้ว"

นอกจากนี้ D-Link กำลังสืบสวนช่องโหว่ที่สองที่มีการเผยแพร่โค้ด PoC ซึ่งส่งผลกระทบต่อ Router รุ่น DIR-822A เช่นกัน โดยเป็นช่องโหว่ระดับ Critical ประเภท Out-of-bounds Write (CVE-2026-86510) ในส่วน L2TP Control Message Parser ซึ่งรายงานโดยนักวิจัยคนเดียวกัน

ผู้ไม่หวังดีที่มีสิทธิ์ระดับพื้นฐานอาจโจมตีผ่านช่องโหว่ CVE-2026-86510 เพื่อ Trigger ให้เกิด Arbitrary Memory Corruption โดยการดัดแปลงข้อมูล Input เพื่อให้เกิด Out-of-bounds Write ในการโจมตีอุปกรณ์ที่ตั้งค่าการเชื่อมต่อ WAN แบบ L2TP หรือ L2TPv6

ในระหว่างที่ D-Link กำลังตรวจสอบช่องโหว่ทั้งสองรายการ และพัฒนาแพตช์ความปลอดภัย ทางบริษัทได้แนะนำให้ลูกค้าตรวจสอบให้แน่ใจว่า Router รุ่น DIR-822A ของตนไม่ได้เปิดรับการเชื่อมต่อสาธารณะจากอินเทอร์เน็ต, ให้จำกัดการเข้าถึงระบบ Remote Management และจำกัดสิทธิ์การเข้าถึงของผู้ดูแลระบบไว้เฉพาะระบบและผู้ใช้ที่เชื่อถือได้ผ่านทาง Firewall หรือระบบ Network-access controls

แม้จะยังไม่มีรายงานยืนยันว่าช่องโหว่เหล่านี้ถูกนำไปใช้ในการโจมตีจริง แต่ผู้โจมตีมักพุ่งเป้าไปที่อุปกรณ์ D-Link ที่มีช่องโหว่ เพื่อฝังมัลแวร์ และดึงอุปกรณ์เหล่านั้นเข้าสู่เครือข่าย Botnet ขนาดใหญ่ที่ใช้สำหรับการโจมตีแบบ Distributed Denial-of-Service (DDoS)

CISA กำลังติดตามช่องโหว่ด้านความปลอดภัยของ D-Link จำนวน 26 รายการที่เคยถูกหรือกำลังถูกนำไปใช้ในการโจมตีจริง ซึ่งรวมถึงช่องโหว่ 2 รายการที่กลุ่ม Ransomware นำไปใช้ในการโจมตีด้วยเช่นกัน

ที่มา : bleepingcomputer