
Se ha identificado una vulnerabilidad crítica en el router D-Link DIR-895L que podría permitir a un actor malicioso remoto provocar corrupción de memoria mediante el procesamiento de datos especialmente manipulados. El dispositivo afectado se encuentra actualmente fuera de su ciclo de vida y soporte (EOL/EOS).
Productos afectados
- D-Link DIR-895L en versiones A1_102b07
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-100740: con una puntuación de 9.9 en CVSS v3.1. Existe una vulnerabilidad de escritura fuera de los límites de memoria. La vulnerabilidad afecta a la función tunnel_set_params del archivo tunnel.c, correspondiente al componente encargado del procesamiento del canal de control L2TP. Un actor malicioso remoto con bajos privilegios podría enviar datos especialmente manipulados para provocar una escritura fuera de los límites de memoria, comprometiendo la confidencialidad, integridad y disponibilidad del dispositivo.
Recomendación
- Retirar o reemplazar los dispositivos D-Link DIR-895L por modelos que se encuentren actualmente dentro de su ciclo de soporte, debido a que el producto ha alcanzado el estado End-of-Life/End-of-Service (EOL/EOS) y ya no recibe desarrollo de firmware ni actualizaciones de seguridad.
- Si el reemplazo inmediato no es posible, instalar el firmware más reciente disponible para la revisión de hardware correspondiente.
Referencias