// 1 ZERO-DAY · 3 CVE · 4 EXPLOIT NELLE ULTIME 24H→
CVE-2026-100740 colpisce i router D-Link DIR-895L con punteggio CVSS 9.9. Il vendor aveva già dichiarato End-of-Life la serie nel 2019, escludendo aggiornamenti firmware.

Il 27 settembre 2026 la vulnerabilità CVE-2026-100740 nel router D-Link DIR-895L firmware A1_102b07 è stata divulgata con punteggio CVSS 9.9, massima criticità. Il difetto, una out-of-bounds write nel parser del Control Channel L2TP, potrebbe consentire, in presenza di exploit confermato, l'esecuzione remota di codice. D-Link aveva già dichiarato End-of-Life e End-of-Service la serie DIR-895L/R nel 2019: nessun firmware arriverà. Per gli utenti rimane una sola opzione documentata dal vendor.

Limiti delle fonti: i dettagli tecnici non sono verificabili indipendentemente; le fonti disponibili sono editoriali e in conflitto tra loro. Le fonti editoriali dello stesso dominio forniscono informazioni contraddittorie sulla disponibilità di exploit pubblico. Non esistono fonti primarie tecniche indipendenti per questo CVE.

Punti chiave
  • CVE-2026-100740 colpisce D-Link DIR-895L firmware A1_102b07 con CVSS 9.9 su scala critica.
  • La vulnerabilità è una out-of-bounds write nella funzione tunnel_set_params del file tunnel.c, componente L2TP Control Channel Parser.
  • D-Link aveva dichiarato EOL/EOS la serie DIR-895L/R dal 1° gennaio 2019; lo sviluppo firmware è cessato.
  • Le fonti editoriali convergono sul meccanismo tecnico ma sono in conflitto sulla disponibilità effettiva di exploit pubblico.

Il difetto nel parser L2TP e il punteggio CVSS 9.9

Il bug risiede nella funzione tunnel_set_params del file tunnel.c, componente del L2TP Control Channel Parser. Secondo le fonti editoriali concordanti, il difetto è innescabile da remoto attraverso pacchetti di controllo L2TP malformati sulla porta UDP 1701. Il vettore CVSS:3.1 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H conferma che un attaccante con accesso di livello basso alla rete può compromettere riservatezza, integrità e disponibilità al massimo livello.

Il vettore CVSS 4.0 AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P documenta l'impatto esteso sui tre pilastri della sicurezza informatica. Il parametro S:C (scope changed) nel vettore CVSS 3.1 indica che la compromissione supera il confine del componente vulnerabile. La fonte non specifica in che modo questo scope change si manifesti nel contesto del router DIR-895L.

La trappola EOL: nessuna patch per dispositivi fuori supporto dal 2019

D-Link ha pubblicato l'annuncio SAP10299 che definisce la serie DIR-895L/R End-of-Life/End-of-Service. La data di cessazione del supporto ufficiale è il 1° gennaio 2019, con l'ultimo aggiornamento firmware rilasciato il 20 settembre 2026. Il documento ufficiale è chiaro: "all firmware development for these products cease". La policy del vendor non prevede eccezioni per vulnerabilità scoperte post-EOL.

La serie DIR-895L/R, router tri-band AC5300 di fascia alta al momento del lancio, rimane in uso residuale in ambienti domestici e piccoli uffici. Il vendor, nel documento citato, è esplicito: "any further use of this product may be a risk to devices connected to it". La raccomandazione non è l'applicazione di workaround ma il ritiro definitivo: "retired and replaced".

Il SAP10299 documenta altre vulnerabilità precedenti nella stessa serie: CVE-2025-69542 (command injection DHCP, CVSS 9.8), CVE-2026-86509 (CVSS 9.6) e CVE-2026-86295 (CVSS 8.3). Nessuna di queste è la CVE-2026-100740 attualmente divulgata. La fonte non specifica se il nuovo difetto sia correlato tecnicamente ai precedenti.

"D-Link US recommends D-Link devices that have reached EOL/EOS, to be retired and replaced" — D-Link, annuncio SAP10299

Il conflitto sull'exploit: limite conoscitivo non risolvibile

La disponibilità di codice d'attacco è l'elemento più controverso del dossier. TheHackerWire, in due articoli dello stesso dominio, fornisce affermazioni contraddittorie. Il primo testo sostiene che "The exploit is now public and may be used"; il secondo, pubblicato successivamente, afferma che "No standalone public exploit has been published in open research repositories at the time of writing".

Questo conflitto interno a una stessa fonte editoriale non può essere risolto nel merito con le fonti disponibili. Al 27 settembre 2026, la CVE-2026-100740 non compare nel catalogo CISA Known Exploited Vulnerabilities. L'assenza da CISA KEV non equivale a sicurezza, ma costituisce il dato verificabile disponibile.

La fonte TheHackerWire riporta un EPSS dello 0.45% per i prossimi trenta giorni. Questo valore è basso in contesto: EPSS è un indicatore probabilistico separato dal framework CVSS; stima la probabilità di exploit basandosi su pattern storici, non conferma l'esistenza di exploit attuale.

Cosa fare adesso

Le azioni seguenti derivano esclusivamente dalle fonti documentate nel dossier:

  • Sostituire il dispositivo. La raccomandazione esplicita di D-Link nel SAP10299 è il ritiro e la sostituzione della serie DIR-895L/R; nessuna patch è prevista.
  • Verificare la presenza del firmware A1_102b07. Il dossier identifica questa versione come affetta; non sono documentate altre versioni vulnerabili.
  • Valutare la limitazione dell'esposizione UDP/1701. La porta standard L2TP è indicata come vettore di attacco nelle fonti editoriali; la disabilitazione del servizio L2TP è da valutare ma non confermata come mitigazione efficace.

Analisi editoriale: pattern di settore, non dati specifici del caso

Questa analisi editoriale si basa su pattern di settore, non su dati specifici del caso D-Link.

Il caso CVE-2026-100740 si inserisce in una dinamica ricorrente nel mercato dei dispositivi di rete consumer. Vendor dichiarano EOL hardware ancora funzionante, trasferendo il costo della sicurezza all'utente finale. Il DIR-895L, router di fascia alta al lancio, riceve ora una vulnerabilità critica senza possibilità di remediation ufficiale.

La frequenza con cui vulnerabilità L2TP emergono su prodotti D-Link — il dossier cita CVE-2026-86510 su DIR-822A con stessa funzione tunnel_set_params — suggerisce un'area di codice condivisa tra firmware diversi. Questa osservazione è però inferenziale: il brief non fornisce dati di correlazione tecnica tra i modelli.

Per gli utenti, la lezione operativa è semplice: la dichiarazione EOL ha conseguenze di sicurezza concrete. Il vendor ha esplicitato che "any further use of this product may be a risk to devices connected to it". La CVE-2026-100740 non è un'eccezione alla regola, ma la conferma della regola stessa.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. secnews.gr
  2. thehackerwire.com
  3. cvefeed.io
  4. supportannouncement.us.dlink.com