D-Link: PoC pubblico per lo sfruttamento della CVE-2026-95675 (AL09/260923/CSIRT-ITA)
Data:
23 Settembre 2026
Impatto Sistemico
Critico (79.23)
Sintesi
Disponibile Proof of Concept (PoC) per lo sfruttamento di una vulnerabilità presente nei dispositivi D-Link DAP-1360 non più supportati. Tale vulnerabilità potrebbe consentire ad un utente malintenzionato remoto non autenticato di eseguire codice arbitrario sui sistemi interessati.
Descrizione e potenziali impatti
La vulnerabilità identificata tramite la CVE-2026-95675, di tipo “Remote Code Execution”, e con score CVSS pari a 9.3, interessa l’interfaccia di gestione web dei dispositivi D-Link DAP-1360, ed è dovuta a un’errata convalida dei parametri di input. Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità per inviare richieste HTTP opportunamente predisposte al dispositivo interessato al fine di iniettare comandi di sistema ed eseguirli con privilegi root, compromettendo completamente il dispositivo e consentendo modifiche persistenti alla configurazione dello stesso nonché un possibile utilizzo quale punto di accesso per ulteriori attività malevole sulla rete locale.
Tipologia
- Remote Code Execution
Prodotti e/o versioni affette
D-Link DAP-1360
Azioni di mitigazione
Si evidenzia che per i prodotti vulnerabili il vendor non rilascerà alcun workaround e/o patch, considerata la relativa data di fine supporto (EOL). In linea con le dichiarazioni del vendor, si suggerisce di migrare i device attualmente in uso con dispositivi supportati.
Nel caso in cui tale operazione non sia tempestivamente percorribile, si suggerisce di limitare la raggiungibilità dei prodotti affetti, non esponendo l’interfaccia di amministrazione sulla rete WAN.
Riferimenti
- https://www.vulncheck.com/advisories/d-link-dap-1360-unauthenticated-rce-via-web-management-interface
- https://www.d6fault.dev/blog/dlink-dap1360-os-command-injection/
CVE
| CVE-ID |
|---|
| CVE-2026-95675 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 23-09-2026 | 23/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
23 Settembre 2026, 15:24
CSIRT Toscana