D-Link confirme deux failles critiques sans correctif dans le routeur DIR-822A, avec des exploits publics
Le 22 septembre 2026, D-Link a confirmé deux failles critiques dans le routeur DIR-822A en fin de vie, un débordement de tampon dans le serveur DHCP (CVE-2026-86296, CVSS 10) et une écriture hors limites dans le parseur L2TP (CVE-2026-86510, CVSS 9,9), toutes deux accompagnées d’une preuve de concept publique et sans correctif disponible. Remplacez ou isolez ces routeurs, et ne les exposez jamais sur Internet.
22 septembre 2026. D-Link confirme deux failles critiques dans le routeur DIR-822A, un modèle bi-bande en fin de vie. CVSS 10. Le score de la première, un débordement de tampon dans le serveur DHCP. 18 septembre 2026. La date de l’avis SAP10516, publié sans correctif. Pourquoi c’est important : les deux failles disposent déjà d’une preuve de concept publique, et aucun patch n’est annoncé — un routeur grand public exposé devient une machine à compromettre tout le réseau local.
Le DIR-822A est un routeur Wi-Fi grand public vendu en volume il y a plusieurs années, aujourd’hui en fin de commercialisation. C’est précisément le profil d’équipement que les botnets ciblent : encore branché chez des particuliers et des petites structures, rarement mis à jour, souvent accessible depuis Internet. Les deux failles que D-Link vient de reconnaître frappent deux composants réseau distincts du même firmware.
Un débordement de tampon dans le serveur DHCP
La première faille, CVE-2026-86296, est un débordement de tampon sur la pile classé CWE-121. Elle se loge dans la fonction strcpy du fichier udhcpcd/serverpacket.c, c’est-à-dire au cœur du démon DHCP embarqué (udhcpcd), au moment du traitement de l’option 125 du protocole TR-111.
La mécanique est celle de tous les débordements de pile. Le démon lit une donnée reçue — ici une option DHCP envoyée par un client — et la copie dans un tampon de taille fixe via strcpy, sans en vérifier la longueur. Quand l’entrée dépasse la capacité, les octets excédentaires écrasent la pile et permettent de détourner le flux d’exécution. D-Link le décrit sobrement : une requête spécialement construite peut « faire dépasser la pile disponible », provoquer une corruption mémoire et affecter la confidentialité, l’intégrité ou la disponibilité de l’équipement.
La conséquence est lourde. Un attaquant non authentifié présent sur le réseau local peut envoyer des paquets DHCP forgés, déclencher le débordement et, selon l’avis, faire planter le démon DHCP ou obtenir une exécution de code à distance. La base NVD cote la faille CVSS 10.0 — le score maximal — avec un vecteur réseau, aucune interaction utilisateur et une portée changée (le routeur compromis ouvre la voie vers les machines qu’il dessert.
Une écriture hors limites dans le parseur L2TP
La seconde faille, CVE-2026-86510, est une écriture hors limites classée CWE-787 dans la fonction tunnel_set_params du parseur de messages de contrôle L2TP. Elle est déclenchée par le champ Host Name AVP d’un message L2TP, et affecte les équipements configurés pour une connectivité WAN en L2TP ou L2TPv6.
Contrairement à la première, elle exige des privilèges faibles — le vecteur CVSS note PR:L — mais elle reste cotée CVSS 9.9, un score critique. Un attaquant disposant déjà d’un accès limité peut manipuler les données d’entrée pour provoquer une écriture hors des bornes du tampon et obtenir une corruption mémoire arbitraire. Le même chercheur a publié une preuve de concept distincte pour cette faille.
Deux PoC publics, zéro correctif
Le point qui transforme ces deux failles en incident de bordure, c’est la conjonction de trois signaux. Premièrement, les deux exploits de preuve de concept sont publics, publiés par le chercheur qui a signalé les failles à D-Link — de quoi accélérer l’arme de la vulnérabilité dans la nature. Deuxièmement, D-Link dit encore enquêter sur les deux failles et préparer des correctifs : à ce jour, aucun patch n’est disponible. Troisièmement, l’équipement est un routeur grand public en fin de vie, une catégorie que les attaquants exploitent systématiquement.
CISA suit d’ailleurs le dossier de près. Son catalogue KEV recense 26 failles D-Link qui ont été ou sont encore exploitées en conditions réelles, dont deux ont été utilisées par des groupes de ransomware. Les routeurs D-Link obsolètes servent régulièrement de chair à canon pour des botnets de DDoS, comme l’ont montré les campagnes récentes fondées sur des failles déjà connues.
Ce que D-Link recommande
En attendant un correctif, la consigne de D-Link tient en trois points. S’assurer que le routeur n’est pas exposé sur Internet. Restreindre l’accès à la gestion à distance (désactiver l’administration WAN). Limiter l’accès administratif à des systèmes et utilisateurs de confiance via des règles de pare-feu ou de contrôle d’accès réseau.
Ces trois mesures neutralisent en grande partie le vecteur d’attaque. Le débordement DHCP se joue depuis le réseau local — un attaquant qui n’y a pas accès ne peut pas l’atteindre. L’écriture L2TP exige, elle, des privilèges préalables. Retirer l’équipement de la surface exposée et fermer la gestion à distance coupe donc le chemin le plus direct vers la compromission.
# Vérifier qu'un routeur n'expose pas ses ports de gestion depuis Internet
# (à lancer depuis une machine extérieure au réseau local)
nmap -Pn -p 80,443,8080,23,22 <adresse-ip-publique-du-routeur>
# Depuis le LAN, identifier le modèle via le banner HTTP du routeur
curl -sI http://192.168.0.1/ | grep -iE 'server|d-link|dir-822' Le vrai correctif, lui, ne viendra peut-être jamais pour tout le monde. Un routeur en fin de vie reçoit rarement un patch rapide, même quand une faille CVSS 10 avec PoC public le frappe. La question n’est pas « quand patcher », mais « quand remplacer ».
udhcpd, un démon partagé par des milliers d’équipements
La faille DHCP mérite qu’on s’y arrête, car elle ne concerne pas qu’un routeur. udhcpcd est le démon DHCP du projet BusyBox, l’utilitaire embarqué qui équipe des milliers de box, de routeurs et d’objets connectés à travers l’industrie. Un débordement de tampon dans udhcpcd n’est donc pas un accident isolé de D-Link : c’est un rappel que la pile DHCP — celle qui distribue adresses, passerelles et DNS à tous les appareils d’un réseau — reste écrite en C et exposée sans authentification.
Le DHCP occupe une place particulière dans un réseau local. C’est lui qui dit à chaque machine quelle adresse prendre, quelle passerelle utiliser et vers quel serveur DNS résoudre les noms. Un attaquant capable d’exécuter du code dans le démon DHCP du routeur peut, en pratique, rediriger le trafic, modifier les DNS distribués et intercepter les connexions de tout le segment — exactement la position de contrôle que le débordement de pile décrit ici permet d’atteindre.
Le TR-111 ajoute une couche au problème. Ce protocole de gestion à distance des box, conçu pour la téléassistance des opérateurs, étend le traitement DHCP avec des options riches — dont l’option 125 — qui augmentent la surface d’entrée. Plus un démon parse de formats, plus il offre de points d’entrée à un débordement. C’est la leçon que l’industrie réapprend à chaque faille de ce type.
Verdict
CVE-2026-86296 et CVE-2026-86510 ne sont pas des bugs théoriques : ce sont deux failles critiques, cotées 10 et 9,9, avec exploits publics et sans correctif, sur un routeur en fin de vie. Si un DIR-822A est encore en service, ne comptez pas sur un patch — remplacez-le par un modèle encore supporté, ou au minimum retirez-le d’Internet, fermez la gestion à distance et placez-le derrière un pare-feu qui n’autorise que le strict nécessaire. Si vous gérez un parc de routeurs grand public, profitez de cet épisode pour auditer les équipements en fin de vie : ce sont eux qui, faute de correctif, deviennent le point d’entrée des botnets de demain.