Ο D-Link DWR-M961 βρίσκεται στο επίκεντρο νέας προειδοποίησης, καθώς η έκδοση C1 περιλαμβάνει 18 ευπάθειες, ορισμένες κρίσιμες, που επιτρέπουν σε απομακρυσμένο επιτιθέμενο να εκτελέσει εντολές με δικαιώματα root. Οι χρήστες πρέπει να ελέγξουν άμεσα την έκδοση του λογισμικού τους.
Η επίσημη ανακοίνωση της D-Link, με ημερομηνία 3 Αυγούστου 2026, αφορά τον DWR-M961 με αναθεώρηση υλικού C1 και λογισμικό 1.1.2_C1_202602110044 ή παλαιότερο. Τα ευρήματα ανήκουν στις κατηγορίες command injection και buffer overflow, ενώ η διορθωμένη έκδοση είναι η 1.1.5_C1_202607071108.
Δείτε επίσης: TRENDnet TEW-821DAP: Νέα CVE σε παλιό router

Τι αποκαλύπτουν οι ευπάθειες στον D-Link DWR-M961
Οι καταχωρίσεις που δημοσιεύθηκαν στις 8 Αυγούστου περιγράφουν πολλαπλά σημεία εισόδου στις διεπαφές του router. Ενδεικτικά, οι CVE-2026-71954 και CVE-2026-71955 επιτρέπουν command injection σε λειτουργίες VPN και WPS, ενώ οι CVE-2026-71956 και CVE-2026-71957 αφορούν την app.cgi και τη quicksetup.cgi.
Στην CVE-2026-71954, ένας απομακρυσμένος επιτιθέμενος μπορεί να εισαγάγει εντολές στα πεδία tunnelid και sessionid της διεπαφής formL2tpv3ConfigSetup. Η καταχώριση της CVE αναφέρει βαθμολογία CVSS 9.8 και εκτέλεση με δικαιώματα root. Το ίδιο μοτίβο εμφανίζεται και σε άλλες διαδρομές διαχείρισης, χωρίς να απαιτείται προηγούμενη πιστοποίηση.
Παράλληλα, οι CVE-2026-71958, CVE-2026-71948 και CVE-2026-71947 περιγράφουν υπερχείλιση μνήμης ή εισαγωγή εντολών σε λειτουργίες διάγνωσης. Η κοινή εικόνα είναι ιδιαίτερα σοβαρή: αιτήματα που προορίζονται για διαγνωστικές εργασίες ή ρυθμίσεις δικτύου μπορούν να μετατραπούν σε εκτέλεση αυθαίρετων εντολών στο λειτουργικό σύστημα του router.
Η D-Link αναφέρει συνολικά 18 ευρήματα, όμως το δημόσιο υλικό δεν δίνει ενιαία λίστα CVE για ολόκληρη την αναφορά. Οι διαθέσιμες καταχωρίσεις δείχνουν ότι αρκετές λειτουργίες του ίδιου λογισμικού δέχονται παραμέτρους χωρίς επαρκή έλεγχο. Για τον λόγο αυτό, η διόρθωση έκδοσης είναι ασφαλέστερη επιλογή από την προσπάθεια απενεργοποίησης μεμονωμένων λειτουργιών.
Η έκθεση αυξάνεται όταν το περιβάλλον διαχείρισης είναι προσβάσιμο από το διαδίκτυο ή όταν ο router χρησιμοποιείται σε δίκτυο με πολλές συσκευές. Ένας εισβολέας που αποκτά έλεγχο μπορεί να τροποποιήσει ρυθμίσεις, να παρακολουθήσει την κίνηση ή να χρησιμοποιήσει τον DWR-M961 ως αρχικό σημείο για επιθέσεις σε εσωτερικούς υπολογιστές.
Το πρόβλημα δεν αφορά μόνο την εμπιστευτικότητα των ρυθμίσεων. Η αλλαγή DNS μπορεί να κατευθύνει χρήστες σε πλαστές σελίδες, ενώ η τροποποίηση VPN ή ασύρματων παραμέτρων μπορεί να διακόψει υπηρεσίες ή να ανοίξει νέα μονοπάτια πρόσβασης. Γι’ αυτό η συσκευή πρέπει να αντιμετωπιστεί ως κρίσιμο στοιχείο του δικτύου και όχι ως απλό περιφερειακό.

Δείτε επίσης: Zbtlink Routers: Backdoor ανοίγει root shell
Γιατί το D-Link DWR-M961 χρειάζεται άμεση αναβάθμιση
Η συσκευή λειτουργεί ως πύλη προς το τοπικό δίκτυο, επομένως η επιτυχής επίθεση μπορεί να δώσει πρόσβαση σε ρυθμίσεις δικτύου, συνδεδεμένα συστήματα και δεδομένα που διέρχονται από τον router. Όταν ο κώδικας εκτελείται ως root, ο επιτιθέμενος αποκτά το υψηλότερο επίπεδο δικαιωμάτων στη συσκευή και μπορεί να αλλάξει τη συμπεριφορά της.
Η D-Link χαρακτηρίζει την αναφορά επιλυμένη και ζητά από τους κατόχους του DWR-M961 να χρησιμοποιήσουν αποκλειστικά το πακέτο για αναθεώρηση υλικού C1. Η εταιρεία επισημαίνει ότι πρόκειται για προϊόν μη αμερικανικής αγοράς, άρα η διαθεσιμότητα και η διαδικασία υποστήριξης μπορεί να διαφέρουν ανά χώρα. Η λήψη πρέπει να γίνεται από την επίσημη σελίδα υποστήριξης.

Μέτρα προστασίας για τους κατόχους του router
Οι διαχειριστές πρέπει πρώτα να επιβεβαιώσουν το μοντέλο και την αναθεώρηση υλικού από το περιβάλλον διαχείρισης. Στη συνέχεια χρειάζεται εγκατάσταση της έκδοσης 1.1.5_C1_202607071108 ή νεότερης, σύμφωνα με τις οδηγίες της D-Link. Δεν πρέπει να χρησιμοποιηθεί αρχείο που αφορά διαφορετική αναθεώρηση, επειδή μπορεί να προκαλέσει αστοχία ή να αφήσει τη συσκευή χωρίς υποστήριξη.
Η επιβεβαίωση της έκδοσης δεν πρέπει να γίνεται μόνο από το όνομα του αρχείου που κατέβηκε. Μετά την επανεκκίνηση, ο διαχειριστής χρειάζεται να συνδεθεί ξανά στη συσκευή και να επιβεβαιώσει ότι εμφανίζεται η πλήρης συμβολοσειρά 1.1.5_C1_202607071108 ή νεότερη. Η διαδικασία αυτή μειώνει τον κίνδυνο να παραμείνει ενεργή μια παλιά έκδοση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Μέχρι να ολοκληρωθεί η αναβάθμιση, είναι συνετό να απενεργοποιηθεί η απομακρυσμένη διαχείριση, εφόσον δεν είναι απαραίτητη, και να περιοριστεί η πρόσβαση στο περιβάλλον διαχείρισης από αξιόπιστο δίκτυο. Μετά την εγκατάσταση, οι υπεύθυνοι πρέπει να ελέγξουν τις ρυθμίσεις DNS, VPN και WPS για αλλαγές που δεν αναγνωρίζουν και να εξετάσουν τα αρχεία καταγραφής για ασυνήθιστες συνδέσεις.
Δείτε επίσης: AryStinger: Botnet μολύνει D-Link routers
Η τεχνική ομάδα του SecNews συνιστά άμεσο έλεγχο κάθε D-Link DWR-M961 C1 που βρίσκεται σε λειτουργία, ειδικά σε μικρές επιχειρήσεις και οικιακά δίκτυα. Αν υπάρχει ένδειξη παραβίασης, η αναβάθμιση πρέπει να συνοδευτεί από αλλαγή διαχειριστικών κωδικών, επανέλεγχο των ρυθμίσεων και απομόνωση της συσκευής μέχρι να ολοκληρωθεί η διερεύνηση.
