BookinglyTech News
Ciberseguridad

Escritura fuera de límites en el demonio L2TP del D-Link DIR-822A: CVSS 9,9 y PoC pública

El firmware A_101 del router arrastra dos fallos de memoria divulgados a la vez, uno de ellos con CVSS 10,0. D-Link aún no ha publicado parche.

3 min de lecturaDev.to0 vistas

Dos vulnerabilidades en el firmware A_101 del router D-Link DIR-822A salieron a la luz con código de prueba de concepto funcional y sin parche disponible. La más grave de las dos, CVE-2026-86510, es una escritura fuera de límites en el parser de mensajes de control L2TP y lleva una puntuación CVSSv3 de 9,9. La acompaña CVE-2026-86296, un defecto independiente en el mismo firmware que puntúa 10,0.

El fallo está en la rutina que configura los parámetros del túnel, identificada en la divulgación como tunnel_set_params. Cuando el dispositivo procesa un mensaje de control L2TP, copia campos del paquete entrante a una estructura de tamaño fijo sin comprobar antes que el origen quepa. Un paquete que traiga más datos de los que admite el destino pisa la memoria contigua. El resultado es corrupción de memoria en el demonio que atiende L2TP.

Hace falta estar dentro de la red

El disparador descrito son paquetes de control malformados enviados por un atacante que ya tiene acceso de red al dispositivo. Esa condición importa: no es un fallo explotable desde internet antes de autenticarse. Hace falta una posición en la red local o cualquier otra vía para hacer llegar tráfico de control L2TP al demonio. La divulgación no publica un análisis a nivel de registro de qué byte acaba dónde, y aquí no se inventa uno.

Las consecuencias son dos. La primera es denegación de servicio: corromper memoria adyacente tumba el proceso, y en un equipo embebido eso puede dejar el plano de gestión fuera de servicio. La segunda, y la razón del 9,9, es ejecución de código: si lo sobrescrito incluye una dirección de retorno o un puntero a función, el atacante redirige el flujo de control. Que eso sea alcanzable depende de la compilación concreta, de las mitigaciones del compilador y de la disposición de la estructura afectada, y nada de eso lo resuelve la divulgación pública.

Sin parche, solo contención

D-Link ha dicho que está revisando la vulnerabilidad reportada, el alcance de productos afectados y las opciones de remediación, lo que en la práctica significa que el fabricante no ha confirmado si otras revisiones de hardware o versiones anteriores arrastran el mismo defecto. Tómese A_101 como la frontera confirmada y todo lo demás como abierto.

ZoomEye devolvió 624 activos para la consulta por título del modelo y 6.697.454 para la huella amplia del fabricante. La cifra del fabricante no dice nada sobre qué firmware lleva instalado cada equipo, así que la que merece citarse es la del modelo concreto. Y esa tampoco demuestra que ninguno sea explotable: solo que hay dispositivos de la familia DIR-822 alcanzables desde internet o desde una red escaneada.

No hay firmware corregido. Las opciones son de contención: aislar el router de segmentos de red no confiables, desactivar la gestión remota en la interfaz WAN, restringir el acceso a la red local a equipos conocidos y mantener las redes de invitados lejos de la interfaz de administración. Queda vigilar la página de seguridad de D-Link por si aparece una compilación corregida, y plantearse sustituir el equipo si el fabricante retira el modelo sin parche.

El interés aquí no está en la novedad del tipo de fallo, que es viejo conocido, sino en la combinación: código de explotación público, dos CVEs en el mismo firmware y ningún arreglo al que agarrarse. Para quien tenga uno de estos aparatos en producción o en una oficina pequeña, la ventana de exposición sigue abierta.