D-Link advierte de una falla de severidad máxima sin parche en routers DIR-822A

CVE-2026-86296 alcanza 10.0 en CVSS, tiene código de explotación público y permite ejecución de código sin autenticación desde la red local. Quince días después de su publicación, D-Link mantiene la corrección bajo investigación.

D-Link emitió un aviso a sus clientes sobre CVE-2026-86296, una vulnerabilidad de severidad máxima en los routers Wi-Fi de doble banda DIR-822A, con código de explotación público disponible y sin parche liberado.

Puntaje 10.0 y explotación sin credenciales

La falla recibió el puntaje máximo de 10.0 en CVSS v3.1 y también 10.0 en CVSS v4.0. Se origina en un desbordamiento de pila y manejo indebido de datos en el componente de servidor DHCP del equipo. Un atacante sin credenciales válidas, ubicado en la misma red local, puede enviar paquetes DHCP manipulados, disparar el desbordamiento y provocar la caída del demonio DHCP o lograr ejecución remota de código en el dispositivo.

Sin corrección quince días después

Quince días después de la publicación del CVE, el boletín de D-Link mantiene la revisión de hardware, la región y la corrección en estado de investigación. La compañía declaró que sigue analizando las dos fallas reportadas y trabajando en parches de seguridad.

Mitigaciones provisionales

Las recomendaciones del fabricante son de contención, no de corrección: verificar que los DIR-822A no estén expuestos a internet, restringir el acceso de gestión remota y limitar el acceso administrativo a sistemas y usuarios de confianza mediante cortafuegos o controles de acceso de red.

La decisión de fondo

Un equipo heredado con puntaje 10.0, exploit público y sin fecha de parche plantea una decisión de inventario, no de configuración. En despliegues residenciales, oficinas pequeñas y sucursales del mercado dominicano, donde los routers de consumo suelen permanecer en operación mucho más allá de su ciclo de soporte, corresponde revisar qué equipos de este modelo siguen activos y presupuestar el reemplazo en lugar de esperar una corrección sin fecha.

Fuente: BleepingComputer, 23 de septiembre de 2026.