La vulnerabilidad obtuvo la puntuación máxima (10) y la empresa no se apresura a parchear los dispositivos.

Para atacar al DIR-822A no se necesita la contraseña de administrador ni la intervención del propietario: basta con encontrarse en la misma red local y enviar al enrutador un paquete DHCP especialmente formado, tras lo cual un error en el procesamiento de los datos puede dañar la memoria, detener el servicio de red o abrir la vía para la ejecución de código arbitrario.
El 18 de septiembre D-Link advirtió sobre la vulnerabilidad CVE-2026-86296. El problema obtuvo la puntuación máxima de 10,0 según CVSS 3.1. Por ahora se ha confirmado la versión de firmware A_101, y la empresa aún está precisando las revisiones de hardware y la cobertura regional.
El error se encuentra en el componente udhcpcd y está relacionado con la función strcpy en el archivo serverpacket.c. Al analizar datos especialmente preparados, la función puede copiar más información de la que cabe en el búfer de pila asignado. Se produce un desbordamiento de memoria que puede provocar la caída del proceso, la corrupción de datos y, en caso de explotación exitosa, la ejecución de código del atacante.
El escenario práctico requiere acceso al mismo segmento local donde funciona el enrutador. No se necesita cuenta, tampoco se requiere la confirmación del usuario. Así, el ataque puede iniciarse desde cualquier dispositivo ya conectado y controlado por el atacante dentro de la red.
La situación se complica por la existencia de un proof-of-concept público, es decir, código demostrativo para reproducir el error. D-Link señala directamente su publicación y continúa verificando la magnitud del problema. En el momento de la publicación, la empresa no informó sobre ataques confirmados que utilizaran CVE-2026-86296, por lo que la demostración disponible no puede aún equipararse a una explotación en condiciones reales.
En la misma versión del DIR-822A se detectó otro problema crítico, CVE-2026-86510, en el manejador de mensajes de control L2TP. Obtuvo 9,9 puntos según CVSS 3.1. El error de escritura fuera del límite del búfer afecta a dispositivos con L2TP o L2TPv6 y requiere privilegios bajos; para él también se publicó un PoC.
Al 22 de septiembre no hay un firmware listo con la corrección de CVE-2026-86296. D-Link continúa evaluando opciones para solucionar el problema y al mismo tiempo aclara el ciclo de vida del DIR-822A. Aunque el modelo ya se considera obsoleto, en el boletín del fabricante aún no se ha confirmado el estado EOL o EOS, en el cual normalmente se detiene el desarrollo de actualizaciones.
La ausencia de ataques confirmados por ahora no convierte el problema en algo puramente académico. En primavera los atacantes ya utilizaron otra vulnerabilidad de D-Link DIR-823X para cargar malware basado en Mirai e incluir en botnets a los enrutadores para ataques DDoS. En ese caso el modelo objetivo ya no recibía actualizaciones de seguridad.
En enero de 2026 se produjo una situación similar con varios enrutadores DSL antiguos de D-Link: se registraron intentos de explotación de una vulnerabilidad de ejecución remota de comandos en dispositivos reales. Para DIR-822A no se ha confirmado tal actividad por ahora, pero la existencia de una demostración pública reduce el tiempo desde la divulgación del error hasta la aparición de herramientas de ataque operativas.
Hasta que aparezca la corrección, D-Link recomienda comprobar el modelo exacto, la revisión de hardware y la versión del firmware, no exponer el enrutador directamente a Internet sin necesidad, limitar la administración remota y permitir el acceso administrativo solo a sistemas de confianza. El nuevo firmware debe instalarse únicamente para la revisión correspondiente del DIR-822A y descargarse desde el sitio de soporte regional.