کشف آسیبپذیری بحرانی در مودمهای DSL قدیمی D-Link و سوءاستفاده فعال در فضای سایبری
سوءاستفاده فعال از آسیبپذیری CVE-2026-0625
به تازگی، یک آسیبپذیری حیاتی در مودمهای DSL قدیمی ساخت شرکت D-Link شناسایی شده است که هکرها به صورت فعال از آن سوءاستفاده میکنند. این ضعف امنیتی با شناسه CVE-2026-0625 و امتیاز بحرانی 9.3 در فهرست CVSS، مربوط به یک نقص تزریق فرمان (Command Injection) در نقطهپایانی dnscfg.cgi است. مشکل اصلی ناشی از عدم پاکسازی صحیح پارامترهای ارائهشده توسط کاربر برای تنظیمات DNS است، که امکان اجرای دستورات دلخواه روی دستگاه را بدون هیچ احراز هویتی فراهم میکند.
شرکت امنیت سایبری VulnCheck در یک اطلاعیه رسمی اعلام کرد: «یک مهاجم از راه دور و بدون نیاز به احراز هویت میتواند دستورات دلخواه را اجرا کرده و کنترل دستگاه را به دست گیرد.» این هشدار به وضوح نشان میدهد که مهاجمان میتوانند به صورت مستقیم تغییرات حیاتی در تنظیمات DNS ایجاد کنند و جریان ترافیک شبکه را در سطح کلاینتهای پشت روتر هدایت، مسدود یا شنود کنند.
مدلهای آسیبپذیر و وضعیت پشتیبانی
بر اساس گزارشها، مدلهای زیر در معرض خطر هستند:
-
DSL-2740R
-
DSL-2640B
-
DSL-2780B
-
DSL-526B
این دستگاهها عمدتاً بین سالهای ۲۰۱۶ تا ۲۰۱۹ عرضه شدهاند و بسیاری از آنها از اوایل ۲۰۲۰ به وضعیت پایان عمر (EoL) رسیدهاند. به عنوان مثال، DSL-2640B با نسخههای فریمور <=1.07 و DSL-2740R با نسخه <1.17 تحت تأثیر این آسیبپذیری قرار دارند.
D-Link نیز پس از گزارش VulnCheck در ۱۶ دسامبر ۲۰۲۵ اعلام کرد که تحقیقات داخلی خود را برای بررسی استفاده تاریخی و فعلی از کتابخانه CGI آغاز کرده است. این شرکت به پیچیدگیهای موجود در شناسایی دقیق مدلهای آسیبپذیر اشاره کرده و گفته است: «در حال حاضر هیچ روش قابل اعتمادی برای شناسایی شماره مدل بدون بررسی مستقیم فریمور وجود ندارد.» این امر نشان میدهد که حتی کارشناسان داخلی نیز برای ارزیابی کامل دامنه تأثیرگذاری نیازمند تحلیل فریمور هستند.
پیامدهای امنیتی و ریسکهای عملیاتی
در این گزارش خبری در کارینا سکیوریتی، به پیامدهای امنیتی این آسیبپذیری پرداخته میشود. CVE-2026-0625 از همان مکانیزم پیکربندی DNS استفاده میکند که در گذشته برای حملات بزرگ هک DNS نیز مورد بهرهبرداری قرار گرفته است. دسترسی بدون احراز هویت به این نقطهپایانی میتواند مهاجم را قادر سازد تا تغییرات DNS را اعمال کند، به گونهای که کل شبکه داخلی تحت تأثیر قرار گیرد.
وقتی تنظیمات DNS تغییر میکنند، مهاجمان میتوانند ترافیک کاربران را به سایتهای جعلی هدایت کنند، دادهها را رهگیری نمایند یا ارتباطات را به طور کامل مسدود کنند. از آنجا که این مدلها دیگر پشتیبانی رسمی دریافت نمیکنند، وصله امنیتی برای آنها ارائه نشده و سازمانهایی که هنوز از این دستگاهها استفاده میکنند، در معرض ریسک عملیاتی بالا قرار دارند.
شرکت امنیتی Field Effect اعلام کرده است: «تغییرات اعمالشده در DNS میتواند به یک تهدید پایدار تبدیل شود و همه دستگاههای پشت روتر را تحت کنترل مهاجم قرار دهد. دستگاههای DSL آسیبپذیر D-Link، به دلیل پایان عمر و عدم امکان بروزرسانی، در معرض خطر عملیاتی و امنیتی جدی هستند.»
شواهد سوءاستفاده و تحقیقات جاری
براساس گزارش Shadowserver Foundation، تلاشهای سوءاستفاده از CVE-2026-0625 برای اولین بار در ۲۷ نوامبر ۲۰۲۵ ثبت شده است. جزئیات دقیق درباره هویت بازیگران تهدید و مقیاس حملات هنوز مشخص نیست، اما شواهد نشان میدهد که سوءاستفاده در دنیای واقعی آغاز شده است و کاربران باید سریعاً اقدامات پیشگیرانه انجام دهند.
D-Link اعلام کرده است که پس از دریافت گزارش VulnCheck، بررسیهای گستردهای در سطح فریمور و محصولات خود آغاز کرده است تا مدلهای آسیبپذیر و نقاط ضعف احتمالی را شناسایی کند. انتظار میرود فهرست دقیق مدلها و نسخههای تحت تأثیر، پس از تکمیل بررسیهای سطح فریمور، طی هفته جاری منتشر شود.
توصیههای امنیتی برای کاربران
در این گزارش خبری در کارینا سکیوریتی، توصیه میشود که کاربران مودمهای DSL قدیمی D-Link فوراً اقدام به بازنشسته کردن دستگاههای آسیبپذیر کنند و به محصولات پشتیبانیشده با بروزرسانیهای منظم امنیتی مهاجرت نمایند. ادامه استفاده از دستگاههای پایان عمر، به ویژه در محیطهای سازمانی، میتواند منجر به اختلالات عملیاتی و افشای دادهها شود.
کاربران میتوانند با بررسی نسخه فریمور دستگاه خود، مطمئن شوند که آیا مدل آنها در فهرست آسیبپذیرها قرار دارد یا خیر. همچنین، تغییر رمز عبور پیشفرض و جداسازی شبکه قدیمی از شبکه اصلی سازمان، میتواند تا حدی ریسک را کاهش دهد، هرچند که تنها راه مطمئن مهاجرت به دستگاههای جدید با پشتیبانی امنیتی فعال است.
جمعبندی
کشف CVE-2026-0625 یک یادآوری مهم از خطرات دستگاههای شبکه قدیمی است که دیگر پشتیبانی نمیشوند. سوءاستفاده فعال از این آسیبپذیری، تهدید جدی برای امنیت شبکههای خانگی و سازمانی ایجاد کرده است و نشان میدهد که مهاجمان همواره نقاط ضعف قدیمی را هدف قرار میدهند. در این گزارش خبری در کارینا سکیوریتی، تحلیل کامل فنی، پیامدهای عملیاتی و توصیههای امنیتی برای محافظت از شبکه ارائه شد.
کاربران و مدیران شبکه باید توجه داشته باشند که زمان توقف پشتیبانی رسمی، پایان چرخه امنیت دستگاه نیست؛ بلکه آغاز خطرات بالقوهای است که بدون اقدامات پیشگیرانه میتواند منجر به نفوذ و آسیبدیدگی جدی شود.
منبع: thehackernews.com