Dva domácí routery dostaly naráz šestadvacet kritických čísel CVE
Firma VulnCheck zapsala 8. a 9. srpna do registru CVE šestadvacet kritických záznamů ke dvěma bezdrátovým routerům – patnáct k D-Link DWR-M961 a jedenáct k MSI Radix AXE6600. Skoro všechny popisují totéž: text zadaný do webové správy routeru skončí v příkazu, který zařízení spustí s právy správce. D-Link měl opravný firmware venku už měsíc předtím.

Bezpečnostní firma VulnCheck přidělila 8. a 9. srpna 2026 čísla CVE dvěma bezdrátovým routerům naráz. K modelu D-Link DWR-M961 vyšlo patnáct záznamů, k hernímu routeru MSI Radix AXE6600 jedenáct. Všech šestadvacet má podle stupnice CVSS 3.1 základní známku 9,8 z deseti, tedy nejvyšší stupeň závažnosti, a skoro všechny popisují jeden a tentýž druh chyby.
Ping, SMS a WPS jako vstup do systému
Ta chyba se jmenuje command injection, česky vkládání příkazů, a v evidenci CWE má číslo CWE-78. Webová správa routeru běží jako sada malých programů, kterým prohlížeč posílá vyplněná pole formuláře. Program z takového pole často skládá příkaz pro operační systém uvnitř routeru – třeba ping na zadanou adresu. Když hodnotu z formuláře nikdo nepřebere a nezbaví ji zástupných znaků shellu, může do ní útočník přibalit vlastní příkaz. Ten se pak spustí s právy správce, protože webové rozhraní routeru běží pod rootem.
U DWR-M961 na to stačila pole, přes která se běžně obsluhuje LTE modem: adresa pro aktualizaci firmwaru přes vzduch, ping a traceroute v diagnostice, odesílání SMS, zadání kódu USSD, IMEI, PIN k SIM kartě, nastavení času přes NTP nebo tunel L2TPv3. U routeru MSI jsou to funkce z jiného konce nabídky – přesměrování portů, DMZ, filtr adres, filtr MAC adres, řízení přístupu, klient OpenVPN a přepínač Telnetu a SSH. Zásah přes CVE-2026-71983 míří dokonce na PIN pro párování přes WPS.
Osmnáct nálezů, patnáct čísel
U D-Linku je vidět celá cesta od hlášení k číslu. Výrobce dostal zprávu 28. května 2026 a vydal k ní 3. srpna oznámení SAP10512. Popisuje osmnáct očíslovaných nálezů – patnáct případů vkládání příkazů a tři přetečení vyrovnávací paměti – a u každého uvádí konkrétní adresu, pole a stav. Všechny má za vyřešené ve firmwaru 1.1.5_C1_202607071108, který je z 7. července. Pod hlášením jsou podepsaní Jincheng Wang, profesor Le Yu z Nanjing University of Posts and Telecommunications a profesor Xiapu Luo z Hongkongské polytechnické univerzity.
Čísla CVE v tom oznámení nejsou. D-Link do něj napsal, že podklad, ze kterého vycházel, žádné identifikátory CVE, zařazení CWE ani známky CVSS neobsahoval, a slíbil je doplnit, až je někdo vydá. To se stalo o pět dní později: VulnCheck zapsal do registru patnáct záznamů, CVE-2026-71944 až CVE-2026-71958.
Osmnáct nálezů a patnáct čísel není rozpor, jen jiné počítání. Tři varianty útoku na obsluhu WPS, které mají v oznámení vlastní pořadová čísla, dostaly jedno společné CVE-2026-71955. Dvě přetečení v quicksetup.cgi se slila do CVE-2026-71958, jehož popis jmenuje všechna tři dotčená pole najednou. Jako datum zveřejnění nese každý z těch záznamů 3. srpen, tedy den, kdy vyšlo oznámení D-Linku – ne den, kdy číslo skutečně přibylo do registru.
U MSI je jediným pramenem výpis VulnChecku
Druhá polovina dávky takové pozadí nemá. Jedenáct záznamů k routeru Radix AXE6600 mluví shodně o firmwaru v781521 a jako nálezce uvádějí jen Jinchenga Wanga. Že je chyba opravená, stojí v přehledu na webu VulnChecku, který u tohoto modelu píše o verzi v782418. Vlastní záznam v registru CVE ale žádné pole s řešením nemá a rozsah zasažených verzí v něm končí otevřeně slovy „v781521 a starší“. Stránka podpory MSI, na kterou obě strany odkazují, odpovídá na dotaz zvenčí chybou 403, takže se z ní datum ani obsah opravné verze ověřit nedá – a jiné oznámení k tomu MSI podle výsledků hledání nevydalo.
Rozdíl mezi oběma případy je poučný sám o sobě: u D-Linku si čtenář přečte, co přesně bylo špatně, kdy to výrobce dostal a kdy to spravil, u MSI má k dispozici jen popis chyby a jedno číslo verze od třetí strany. Podle nás je to hlavní důvod, proč se u domácích routerů tak často neví, jestli je konkrétní kus záplatovaný – samotné číslo CVE tu informaci nenese.
Co s tím
D-Link doporučuje majitelům DWR-M961 s hardwarovou revizí C1 nainstalovat firmware 1.1.5_C1_202607071108 nebo novější a po instalaci si v rozhraní ověřit, že se verze skutečně změnila. Zároveň připomíná, že firmware je vázaný na revizi hardwaru – model se stejným jménem, ale jinou revizí, potřebuje jiný soubor. DWR-M961 se navíc v USA neprodával a D-Link Systems ho tam nepodporuje, takže cesta k aktualizaci se podle země liší.
Společný jmenovatel obou dávek stojí za připomenutí i mimo tyhle dva modely: všechny popsané zásahy jdou přes webovou správu routeru. Zpřístupnit ji z internetu znamená vystavit rozhraní, ve kterém se každý rok najde další pole, jež se z formuláře dostane až do příkazové řádky. Router je přitom zařízení, které si vlastní aktualizaci většinou nestáhne samo a majitel se o ni musí přihlásit ručně – u DD-WRT jsme popisovali případ, kdy záplata vyšla v roce 2021 a botnet chybu zneužíval ještě letos.
Zdroje: oznámení D-Link SAP10512, přehled advisories VulnChecku a záznamy v americké databázi NVD.