ΑρχικήSecurityD-Link DIR-895L: Κρίσιμη ευπάθεια CVE-2026-100740 χωρίς υποστήριξη

D-Link DIR-895L: Κρίσιμη ευπάθεια CVE-2026-100740 χωρίς υποστήριξη

Η CVE-2026-100740 αφορά κρίσιμη ευπάθεια στον δρομολογητή D-Link DIR-895L, η οποία μπορεί να επιτρέψει σε απομακρυσμένο επιτιθέμενο να προκαλέσει εγγραφή εκτός ορίων μνήμης. Το πρόβλημα εντοπίζεται σε λειτουργία του L2TP και γίνεται ιδιαίτερα ανησυχητικό επειδή το μοντέλο έχει σταματήσει να υποστηρίζεται.

CVE-2026-100740 κρίσιμη ευπάθεια στον D-Link DIR-895L

Η καταχώριση του CVE Feed δημοσιεύθηκε στις 27 Σεπτεμβρίου 2026 και περιγράφει το σφάλμα ως out-of-bounds write. Η επίθεση μπορεί να ξεκινήσει μέσω δικτύου, ενώ η σχετική αναφορά σημειώνει ότι υπάρχει διαθέσιμο exploit που ενδέχεται να χρησιμοποιηθεί.

Η CVE-2026-100740 δεν αφορά το περιβάλλον διαχείρισης του router, αλλά τον τρόπο με τον οποίο επεξεργάζεται συγκεκριμένα αιτήματα του πρωτοκόλλου L2TP. Αυτό έχει σημασία για οργανισμούς που χρησιμοποιούν παλαιότερες συσκευές για απομακρυσμένη πρόσβαση, καθώς μια ευπάθεια στο επίπεδο του δικτύου μπορεί να επηρεάσει ταυτόχρονα τη συνδεσιμότητα και την απομόνωση των εσωτερικών συστημάτων.

Οι διαθέσιμες πληροφορίες δεν τεκμηριώνουν ενεργή εκμετάλλευση σε πραγματικές επιθέσεις ούτε παρέχουν συγκεκριμένο δείγμα κώδικα. Ωστόσο, η αναφορά για δημόσιο exploit και η απουσία σύγχρονου κύκλου υποστήριξης δημιουργούν συνδυασμό που απαιτεί άμεση απογραφή, αντί για αναμονή μέχρι να εμφανιστεί κάποια δυσλειτουργία.

Δείτε επίσης: D-Link DIR-822A: Κρίσιμες ευπάθειες απειλούν τους routers

Τι σημαίνει η CVE-2026-100740 για τον D-Link DIR-895L

Το πρόβλημα αφορά το αρχείο tunnel.c και ειδικότερα τη συνάρτηση tunnel_set_params, που ανήκει στον αναλυτή του L2TP Control Channel. Με απλά λόγια, ειδικά διαμορφωμένα δεδομένα μπορούν να οδηγήσουν το λογισμικό σε εγγραφή πέρα από τα όρια της μνήμης που έχει δεσμευτεί. Ένα τέτοιο σφάλμα μπορεί να προκαλέσει διακοπή λειτουργίας, αλλοίωση της ροής εκτέλεσης ή, υπό προϋποθέσεις, εκτέλεση κώδικα.

Η βάση δεδομένων αποδίδει στην ευπάθεια υψηλή βαθμολογία CVSS 4.0, ενώ η καταχώριση εμφανίζει ακόμη υψηλότερη σοβαρότητα στις παλαιότερες μετρήσεις. Η διαφορά δεν αλλάζει το πρακτικό συμπέρασμα: ένας router που βρίσκεται στο όριο ενός οργανισμού ή ενός σπιτιού αποτελεί κρίσιμο σημείο διέλευσης και δεν πρέπει να αντιμετωπίζεται ως απλή συσκευή δικτύου.

Λειτουργία L2TP και CVE-2026-100740 στον D-Link DIR-895L

Η CVE-2026-100740 αφορά την έκδοση υλικολογισμικού A1_102b07 του D-Link DIR-895L. Η επίθεση απαιτεί προνόμια στο επίπεδο που περιγράφεται από τη σχετική αξιολόγηση, όμως η δυνατότητα απομακρυσμένης εκκίνησης της διαδικασίας αυξάνει το ενδιαφέρον για κάθε δίκτυο όπου το L2TP είναι ενεργό ή προσβάσιμο. Δεν υπάρχει ένδειξη ότι η ευπάθεια έχει ενταχθεί στον κατάλογο KEV της CISA.

Η αξιολόγηση δεν πρέπει να διαβαστεί ως ένδειξη ότι κάθε συσκευή στο διαδίκτυο είναι αυτομάτως ευάλωτη. Οι διαχειριστές χρειάζεται να επιβεβαιώσουν αν χρησιμοποιούν D-Link DIR-895L, την έκδοση υλικολογισμικού και τις ενεργές υπηρεσίες. Παράλληλα, η απουσία επιβεβαιωμένης επίθεσης δεν μειώνει την ανάγκη για περιορισμό της πρόσβασης, ειδικά όταν ο εξοπλισμός χρησιμοποιείται σε μικρά γραφεία ή υποκαταστήματα.

Η D-Link έχει χαρακτηρίσει το μοντέλο εκτός υποστήριξης

Το ζήτημα δεν είναι μόνο τεχνικό. Στην ενημέρωση ασφαλείας SAP10299, η D-Link αναφέρει ότι η σειρά DIR-895L/R έχει φτάσει στο τέλος κύκλου ζωής και στο τέλος παροχής υπηρεσιών. Η εταιρεία επισημαίνει ότι η ανάπτυξη υλικολογισμικού έχει σταματήσει και συνιστά την απόσυρση και αντικατάσταση των συσκευών.

Η ίδια σελίδα συγκεντρώνει και άλλα προβλήματα του D-Link DIR-895L, μεταξύ των οποίων ευπάθειες στον δαίμονα DHCP και παλαιότερα σφάλματα υπερχείλισης. Αυτό σημαίνει ότι ακόμη και αν κυκλοφορήσει προσωρινή διόρθωση για τη νέα ευπάθεια, οι διαχειριστές θα πρέπει να εξετάσουν συνολικά τον κίνδυνο ενός προϊόντος που δεν λαμβάνει πλέον κανονικές ενημερώσεις.

Δείτε επίσης: ZBT Routers: Δύο κρυφά implants δίνουν root πρόσβαση σε hackers

D-Link DIR-895L εκτός υποστήριξης λόγω CVE-2026-100740

Τι πρέπει να κάνουν οι διαχειριστές

Οι ομάδες IT θα πρέπει πρώτα να καταγράψουν αν υπάρχει DIR-895L στο περιβάλλον τους και να επιβεβαιώσουν την έκδοση υλικολογισμικού. Μέχρι να υπάρξει σαφής οδηγία από τον κατασκευαστή, η τεχνική ομάδα του SecNews προτείνει να απενεργοποιηθεί το L2TP όπου δεν είναι απαραίτητο, να περιοριστεί η πρόσβαση της συσκευής σε έμπιστα δίκτυα και να αποτραπεί η έκθεσή της στο διαδίκτυο.

Η τμηματοποίηση του δικτύου, οι κανόνες στο τείχος προστασίας και η παρακολούθηση ασυνήθιστης κίνησης προς τις υπηρεσίες του router μπορούν να μειώσουν προσωρινά την έκθεση, αλλά δεν αντικαθιστούν την αναβάθμιση. Εφόσον η D-Link θεωρεί το μοντέλο παρωχημένο, η ασφαλέστερη λύση είναι η μετάβαση σε υποστηριζόμενο εξοπλισμό με ενεργές ενημερώσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: D-Link DWR-M961: 18 ευπάθειες επιτρέπουν εντολές ως root

Η δημοσίευση της CVE-2026-100740 υπενθυμίζει ότι ο εξοπλισμός δικτύου παραμένει μέρος της επιφάνειας επίθεσης, ακόμη και όταν δεν εμφανίζει συμπτώματα παραβίασης. Για έναν D-Link DIR-895L, η έλλειψη ενεργής υποστήριξης κάνει την αντικατάσταση πιο αξιόπιστη από την αναμονή για ένα patch που μπορεί να μην κυκλοφορήσει ποτέ.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS