Eski D-Link DSL modem/router modellerini etkileyen kritik bir güvenlik açığı aktif olarak istismar edilmeye başlandı. CVE-2026-0625 koduyla takip edilen bu açık 9.3 CVSS puanına sahip ve kimlik doğrulama olmadan uzaktan komut çalıştırmaya (RCE) izin veriyor.


Sorun, modemlerin dnscfg.cgi adlı DNS yapılandırma endpoint’inde yer alıyor. Kullanıcıdan gelen DNS parametreleri düzgün filtrelenmediği için saldırganlar bu alan üzerinden shell komutları enjekte edebiliyor. Yani internete açık bir cihazda, hiçbir şifreye gerek kalmadan tam kontrol sağlanabiliyor.


Bu açık aynı zamanda daha önce D-Link tarafından da raporlanan DNSChanger tarzı saldırılarla ilişkili. Saldırganlar DNS ayarlarını değiştirerek trafiği sessizce kendi kontrol ettikleri sunuculara yönlendirebiliyor. Bu da yalnızca modemi değil, modemin arkasındaki tüm cihazları riske sokuyor.


Etkilendiği belirtilen ve artık destek dışı (EoL) olan bazı modeller:
  • DSL-2640B
  • DSL-2740R
  • DSL-2780B
  • DSL-526B


Bu cihazların çoğu 2020’den beri güncelleme almıyor, yani pratikte yamalanmaları mümkün değil. Shadowserver, Kasım 2025’te bu açığın sahada aktif olarak kullanıldığını doğruladı.


D-Link, VulnCheck’in raporu sonrası konuyla ilgili iç inceleme başlattığını açıkladı. Ancak firma, eski firmware’ler ve ürün varyasyonları nedeniyle tam etkilenen model listesini çıkarmanın zor olduğunu söylüyor. Net listeyi daha sonra paylaşacaklarını belirttiler.


Güvenlik uzmanlarının uyarısı oldukça net:
Bu açık, geçmişteki büyük DNS kaçırma kampanyalarında kullanılan mekanizmanın aynısını kullanıyor. DNS değiştirildiğinde saldırı kalıcı oluyor ve fark edilmesi zorlaşıyor. Cihazlar destek dışı olduğu için tek gerçek çözüm bu modemleri tamamen değiştirmek.

Eğer hâlâ eski bir D-Link DSL modem kullanıyorsanız, bu sadece bir güvenlik açığı değil, tüm ağınızı sessizce ele geçirebilecek ciddi bir risk anlamına geliyor.