Sorun, modemlerin dnscfg.cgi adlı DNS yapılandırma endpointinde yer alıyor. Kullanıcıdan gelen DNS parametreleri düzgün filtrelenmediği için saldırganlar bu alan üzerinden shell komutları enjekte edebiliyor. Yani internete açık bir cihazda, hiçbir şifreye gerek kalmadan tam kontrol sağlanabiliyor.
Bu açık aynı zamanda daha önce D-Link tarafından da raporlanan DNSChanger tarzı saldırılarla ilişkili. Saldırganlar DNS ayarlarını değiştirerek trafiği sessizce kendi kontrol ettikleri sunuculara yönlendirebiliyor. Bu da yalnızca modemi değil, modemin arkasındaki tüm cihazları riske sokuyor.
Etkilendiği belirtilen ve artık destek dışı (EoL) olan bazı modeller:
- DSL-2640B
- DSL-2740R
- DSL-2780B
- DSL-526B
Bu cihazların çoğu 2020den beri güncelleme almıyor, yani pratikte yamalanmaları mümkün değil. Shadowserver, Kasım 2025te bu açığın sahada aktif olarak kullanıldığını doğruladı.
D-Link, VulnCheckin raporu sonrası konuyla ilgili iç inceleme başlattığını açıkladı. Ancak firma, eski firmwareler ve ürün varyasyonları nedeniyle tam etkilenen model listesini çıkarmanın zor olduğunu söylüyor. Net listeyi daha sonra paylaşacaklarını belirttiler.
Güvenlik uzmanlarının uyarısı oldukça net:
Bu açık, geçmişteki büyük DNS kaçırma kampanyalarında kullanılan mekanizmanın aynısını kullanıyor. DNS değiştirildiğinde saldırı kalıcı oluyor ve fark edilmesi zorlaşıyor. Cihazlar destek dışı olduğu için tek gerçek çözüm bu modemleri tamamen değiştirmek.
Eğer hâlâ eski bir D-Link DSL modem kullanıyorsanız, bu sadece bir güvenlik açığı değil, tüm ağınızı sessizce ele geçirebilecek ciddi bir risk anlamına geliyor.
