Esta entrada aborda un conjunto de vulnerabilidades de severidad crítica identificadas en routers D-Link, con especial énfasis en el modelo DWR-M961 (revisión de hardware C1). Estas fallas podrían permitir a un actor malicioso remoto no autenticado tomar el control total del dispositivo o provocar su caída.
Productos afectados
- D-Link DWR-M961 (Hardware C1):
Versiones de firmware anteriores a la 1.1.5_C1_202607071108.
Incluye la versión de software 1.1.2_C1_202602110044.
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-71954: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de inyección de comandos del sistema operativo que permite a un actor malicioso remoto no autenticado ejecutar comandos arbitrarios con privilegios de superusuario (root) en cualquier versión del dispositivo DWR-M961.
- CVE-2026-71955: con una puntuación de 9.8 en CVSS v3.1. Vulnerabilidad de inyección de comandos en la versión de software 1.1.2_C1_202602110044, permitiendo la ejecución de comandos con privilegios root.
- CVE-2026-71956: con una puntuación de 9.8 en CVSS v3.1. Vulnerabilidad de inyección de comandos en la versión de software 1.1.2_C1_202602110044, permitiendo la ejecución remota de código con permisos de administración (root).
- CVE-2026-71957: con una puntuación de 9.8 en CVSS v3.1. Existe un desbordamiento de búfer que permite a un actor malicioso remoto ejecutar código arbitrario o provocar la denegación de servicio (caída del dispositivo) en cualquier versión del DWR-M961.
- CVE-2026-71958: con una puntuación de 9.8 en CVSS v3.1. Existe una falla de desbordamiento de búfer en memoria que permite la ejecución remota de código o el bloqueo del dispositivo en el router DWR-M961.
Recomendación
- Actualizar el firmware del router DWR-M961 (Hardware C1) a la versión 1.1.5_C1_202607071108 o superior a través del portal oficial de asistencia de D-Link.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-71954
- https://nvd.nist.gov/vuln/detail/CVE-2026-71955
- https://nvd.nist.gov/vuln/detail/CVE-2026-71956
- https://nvd.nist.gov/vuln/detail/CVE-2026-71957
- https://nvd.nist.gov/vuln/detail/CVE-2026-71958
- https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10512
