Eski
D-Link DSL modem/router modellerini etkileyen
kritik bir güvenlik açığı aktif olarak istismar edilmeye başlandı.
CVE-2026-0625 koduyla takip edilen bu açık
9.3 CVSS puanına sahip ve
kimlik doğrulama olmadan uzaktan komut çalıştırmaya (RCE) izin veriyor.
Sorun, modemlerin
dnscfg.cgi adlı DNS yapılandırma endpointinde yer alıyor. Kullanıcıdan gelen DNS parametreleri düzgün filtrelenmediği için saldırganlar bu alan üzerinden
shell komutları enjekte edebiliyor. Yani internete açık bir cihazda, hiçbir şifreye gerek kalmadan tam kontrol sağlanabiliyor.
Bu açık aynı zamanda daha önce D-Link tarafından da raporlanan
DNSChanger tarzı saldırılarla ilişkili. Saldırganlar DNS ayarlarını değiştirerek trafiği sessizce kendi kontrol ettikleri sunuculara yönlendirebiliyor. Bu da yalnızca modemi değil,
modemin arkasındaki tüm cihazları riske sokuyor.
Etkilendiği belirtilen ve artık
destek dışı (EoL) olan bazı modeller:
- DSL-2640B
- DSL-2740R
- DSL-2780B
- DSL-526B
Bu cihazların çoğu
2020den beri güncelleme almıyor, yani pratikte
yamalanmaları mümkün değil. Shadowserver, Kasım 2025te bu açığın sahada aktif olarak kullanıldığını doğruladı.
D-Link, VulnCheckin raporu sonrası konuyla ilgili iç inceleme başlattığını açıkladı. Ancak firma, eski firmwareler ve ürün varyasyonları nedeniyle
tam etkilenen model listesini çıkarmanın zor olduğunu söylüyor. Net listeyi daha sonra paylaşacaklarını belirttiler.
Güvenlik uzmanlarının uyarısı oldukça net:
Bu açık, geçmişteki
büyük DNS kaçırma kampanyalarında kullanılan mekanizmanın aynısını kullanıyor. DNS değiştirildiğinde saldırı
kalıcı oluyor ve fark edilmesi zorlaşıyor. Cihazlar destek dışı olduğu için
tek gerçek çözüm bu modemleri tamamen değiştirmek.
Eğer hâlâ eski bir D-Link DSL modem kullanıyorsanız, bu sadece bir güvenlik açığı değil,
tüm ağınızı sessizce ele geçirebilecek ciddi bir risk anlamına geliyor.