Un punteggio CVSS di 10.0 non si vede tutti i giorni: è il massimo della scala, e significa che ogni parametro della valutazione è al peggio possibile. È il voto assegnato a CVE-2026-86296, la falla che D-Link ha reso nota con l'advisory SAP10516, pubblicato il 18 settembre 2026 e aggiornato il 21 dello stesso mese. Riguarda il router DIR-822A con firmware A_101 e, al momento, non esiste alcuna patch: l'azienda dichiara di essere ancora in fase di verifica.

Il dettaglio che pesa di più, però, non è il punteggio: è che esiste già un proof of concept pubblico. Il codice per riprodurre l'attacco è in circolazione mentre il produttore sta ancora stabilendo quali revisioni hardware siano coinvolte.
Una strcpy di troppo nel server DHCP
La causa è tanto banale quanto classica: un uso non sicuro della funzione strcpy all'interno di udhcpcd/serverpacket.c, il componente che gestisce il server DHCP del router. Dati controllati dall'attaccante possono eccedere il buffer disponibile sullo stack e corrompere la memoria: la classificazione è CWE-121 (stack-based buffer overflow) insieme a CWE-119.
L'attacco si conduce inviando pacchetti DHCP appositamente confezionati. Le conseguenze vanno dal crash del daemon DHCP, con relativa interruzione del servizio, fino alla possibile esecuzione di codice arbitrario sul dispositivo.
Nessun privilegio richiesto, nessuna interazione dell'utente, complessità bassa e ambito modificato. La password dell'amministratore, quindi, non protegge da nulla in questo scenario: il componente vulnerabile elabora i pacchetti prima di qualsiasi autenticazione. Il riferimento ufficiale è la scheda CVE-2026-86296 su cve.org. La segnalazione è attribuita al ricercatore noto come "Tian".
"Da remoto" non vuol dire "da tutta Internet"
Qui serve precisione, perché le fonti non raccontano la stessa storia. Il vettore CVSS indica AV:N, cioè attacco condotto attraverso la rete, e diverse analisi parlano di sfruttamento remoto senza qualificarlo ulteriormente. Altre ricostruzioni, invece, specificano che l'attacco basato su DHCP richiede un aggressore già presente sulla stessa rete locale. La differenza è sostanziale: nel primo caso il router è aggredibile da chiunque, nel secondo serve un piede dentro la LAN - un dispositivo compromesso, una Wi-Fi ospiti, un PC infetto.
Il punto è che "remoto", nel linguaggio del CVSS, descrive un attacco veicolato via rete e non certifica che ogni router coinvolto sia raggiungibile dalla rete pubblica. Finché D-Link non chiarirà lo scenario, la lettura prudente è quella che considera il rischio concreto in entrambe le configurazioni.
L2TP: la seconda falla, con punteggio 9.9
Lo stesso advisory copre anche CVE-2026-86510, una scrittura fuori dai limiti (CWE-787) nel parser dei messaggi di controllo L2TP, localizzata nella funzione tunnel_set_params del firmware A_101. Il punteggio è 9.9 secondo CVSS v3.1 e 9.4 secondo CVSS v4.0. Le due falle, però, non vanno confuse: questa richiede privilegi di basso livello, mentre la precedente non ne richiede affatto. Riguarda i dispositivi configurati per usare connettività WAN in L2TP o L2TPv6 e consente di corrompere la memoria in modo arbitrario. Anche per questa risulta disponibile codice di exploit pubblico.
Cosa fare adesso, senza firmware correttivo
D-Link non ha confermato sfruttamenti attivi e non ha rilasciato alcun aggiornamento: l'azienda dichiara di stare verificando le revisioni hardware interessate, l'ambito geografico dei modelli coinvolti e lo stato del ciclo di vita del prodotto, prima di decidere se pubblicare un firmware. Nel frattempo le indicazioni ufficiali sono di mitigazione pura.
- Verifica modello, revisione hardware e versione del firmware. Il firmware non è necessariamente compatibile fra revisioni diverse dello stesso modello: senza questo dato, qualsiasi intervento è alla cieca.
- Togli il router dall'esposizione diretta a Internet, se non è indispensabile che sia raggiungibile dall'esterno.
- Disattiva la gestione remota quando non serve, e limita l'amministrazione ai soli sistemi fidati tramite firewall o controlli di accesso di rete.
- Tieni d'occhio il portale di supporto D-Link della tua area geografica, dove comparirà l'eventuale aggiornamento.
Il precedente non incoraggia: l'hardware D-Link vulnerabile è storicamente materia prima per botnet usate negli attacchi DDoS, e CISA tiene traccia di 26 falle legate a prodotti dell'azienda, alcune sfruttate da gruppi ransomware. Con un proof of concept già pubblico e nessuna patch all'orizzonte, la finestra di vantaggio è tutta dalla parte di chi attacca.
Fonti: cyberpress.org, gbhackers.com, cryptika.com