D-Link警告路由器DIR-822A存在近乎滿分的零時差漏洞
重大漏洞概述
9 月 18 日,臺灣網通設備廠商 D‑Link 公布資安公告,指出其熱銷路由器 DIR‑822A 內部發現兩項近乎滿分的零時差(Zero‑Day)漏洞:CVE‑2026‑86296 與 CVE‑2026‑86510。兩者皆已在網路上流出概念驗證程式碼(PoC),且 CVSS v3.1 與 v4.0 評分分別達 10 分與 9.9/9.4,屬於極高危險等級。D‑Link 呼籲使用者在調查完成前,避免將路由器直接曝露於 網際網路,並以防火牆或存取控制系統限制管理介面的存取。
技術細節與風險
-
CVE‑2026‑86296:屬於 記體堆積緩衝區溢位(stack buffer overflow)弱點,根源在路由器的 udhcpcd 元件。攻擊者可在無需任何身份驗證的情況下,遠端觸發程式碼執行,且全程不需要使用者互動。此類漏洞常被利用於植入後門或全面接管設備,對企業與家庭網路的安全構成直接威脅。
-
CVE‑2026‑86510:涉及 越界寫入(out‑of‑bounds write)問題,出現在 L2TP Control Message Parser 元件的特定功能中。攻擊者同樣可遠端觸發,導致記憶體破壞,進一步取得系統權限。雖然 CVSS 分數略低於前者(9.9/9.4),但仍屬於「臨界」等級,且已有 PoC 可供驗證。
兩項漏洞皆屬於 零時差(未公開修補前即被發現),若未即時加以防護,攻擊者可利用公開的 PoC 迅速針對全球數十萬台 DIR‑822A 設備發動大規模攻擊。
防護建議與未來展望
-
立即斷開外部連線:在未取得官方修補程式前,將 DIR‑822A 從公網移除,僅保留內部 LAN 使用。
-
啟用防火牆與存取控制:僅允許受信任的 IP 位址或管理端點能夠連接路由器的管理介面,避免未授權的遠端掃描。
-
監控異常流量:留意 DHCP、L2TP 相關封包的異常行為,若發現異常請即時封鎖來源 IP。
-
關注官方更新:D‑Link 已表示正積極調查與修補,使用者應持續關注其資安公告與韌體更新。
未來,隨著 IoT 與家庭網路設備的普及,類似的高危漏洞將可能頻繁出現。企業與個人使用者皆應建立「最小權限」與「分層防護」的安全思維,將單點失效的風險降至最低。
想即時掌握更多資安要訊,資安日報與資安週報現已提供免費電子報訂閱,每日、每週直送最實用的中文資安情報,協助您在瞬息萬變的威脅環境中保持先機。