CSIRT Toscana

D-Link: PoC pubblico per lo sfruttamento della CVE-2026-95675 (AL09/260923/CSIRT-ITA)

Data:
23 Settembre 2026

Impatto Sistemico

Critico (79.23)

Sintesi

Disponibile Proof of Concept (PoC) per lo sfruttamento di una vulnerabilità presente nei dispositivi D-Link DAP-1360 non più supportati. Tale vulnerabilità potrebbe consentire ad un utente malintenzionato remoto non autenticato di eseguire codice arbitrario sui sistemi interessati.

Descrizione e potenziali impatti

La vulnerabilità identificata tramite la CVE-2026-95675, di tipo “Remote Code Execution”, e con score CVSS pari a 9.3, interessa l’interfaccia di gestione web dei dispositivi D-Link DAP-1360, ed è dovuta a un’errata convalida dei parametri di input. Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità per inviare richieste HTTP opportunamente predisposte al dispositivo interessato al fine di iniettare comandi di sistema ed eseguirli con privilegi root, compromettendo completamente il dispositivo e consentendo modifiche persistenti alla configurazione dello stesso nonché un possibile utilizzo quale punto di accesso per ulteriori attività malevole sulla rete locale.

Tipologia

  • Remote Code Execution

Prodotti e/o versioni affette

D-Link DAP-1360

Azioni di mitigazione

Si evidenzia che per i prodotti vulnerabili il vendor non rilascerà alcun workaround e/o patch, considerata la relativa data di fine supporto (EOL). In linea con le dichiarazioni del vendor, si suggerisce di migrare i device attualmente in uso con dispositivi supportati.

Nel caso in cui tale operazione non sia tempestivamente percorribile, si suggerisce di limitare la raggiungibilità dei prodotti affetti, non esponendo l’interfaccia di amministrazione sulla rete WAN.

Riferimenti

CVE

CVE-ID
CVE-2026-95675

Change log

Versione Note Data
1.0 Pubblicato il 23-09-2026 23/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

23 Settembre 2026, 15:24