CVE-2026-94036 — contrôle d’accès insuffisant dans D-Link DIR-X1860 et DIR-X1860Z
Veille sécuritéRéseau & infrastructure
P3Élevée

Un défaut de contrôle d'accès affecte la fonction passwd_set de routerd, accessible via /ubus, sur les D-Link DIR-X1860 et DIR-X1860Z jusqu'à 1.0.2.220120.165402. L'attaque doit provenir du réseau local et un exploit public est indiqué.

D-LinkRouteurDIR-X1860DIR-X1860ZOpenWrtubus
IdentifiantCVE-2026-94036
EPSS
Exploitationnon connue / non déterminée
CorrectifDIR-X1860Z Firmware V1.0.7.260821.161908 ou version ultérieure.

Analyse technique

Le défaut concerne des méthodes privilégiées routerd de l’interface JSON-RPC ubus, notamment routerd.passwd_set. L’absence d’autorisation adéquate peut permettre à un utilisateur du réseau local de changer le mot de passe administrateur, puis d’obtenir une session d’administration authentifiée.

Impact, versions et correctif

VecteurRéseau local.
PréconditionsPrésence sur le réseau local et routeur exécutant un firmware vulnérable avec l’interface ubus accessible.
ImpactPrise de contrôle administrative potentielle du routeur et modification de sa configuration.
Versions affectéesSelon D-Link : DIR-X1860Z révision A1/V1.0 sous firmware V1.0.2.220120.165402. D-Link indique aussi que le DIR-X1860 est en fin de vie et ne reçoit plus de correctif.
Version corrigéeDIR-X1860Z Firmware V1.0.7.260821.161908 ou version ultérieure.
ContournementMettre à jour le DIR-X1860Z. Pour les DIR-X1860 en fin de vie, remplacer l’équipement. Limiter strictement l’accès au LAN et à l’interface d’administration en attendant l’opération.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS7.4
Publication2026-09-20T18:16:55+02:00
Mise à jour2026-09-20T18:16:55+02:00

Détection / vérification

Vérifier dans l’interface d’administration que le DIR-X1860Z exécute V1.0.7.260821.161908 ou une version ultérieure. Examiner les changements non attendus de mot de passe administrateur et de configuration.

Action recommandée

Déployer sans délai le firmware V1.0.7.260821.161908 ou ultérieur sur les DIR-X1860Z concernés. Retirer les DIR-X1860 EOL des environnements de production et renouveler les identifiants d’administration après mise à niveau.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).