Uma falha num router levou 10 em 10. E não há correção.
O aviso de segurança da D-Link para o DIR-822A traz uma pontuação de gravidade de 10,0. Não existe número mais alto.
A falha, CVE-2026-86296, está no serviço DHCP do router, a parte que atribui um endereço a tudo o que entra na rede. Uma única linha desleixada, uma chamada a strcpy em udhcpcd/serverpacket.c, deixa um pedido demasiado grande passar para lá do buffer e colocar as instruções de um atacante onde deviam estar as do próprio router. Não é preciso palavra-passe. Pode enviá-lo qualquer coisa que já esteja na rede, o que numa casa normal significa o telemóvel de uma visita, uma tomada inteligente, uma câmara barata ou um portátil que apanhou alguma coisa. Uma segunda falha, CVE-2026-86510, corrompe a memória através do analisador L2TP do router e leva 9,9. Há código de demonstração funcional e público para ambas.
A D-Link publicou o aviso SAP10516 a 18 de setembro e atualizou-o a 21 de setembro, e a atualização não traz correção nenhuma. A empresa ainda está a apurar que revisões de hardware e que regiões estão abrangidas, e se o modelo é suficientemente antigo para não chegar firmware algum. A versão referida nos relatos é a A_101 no DIR-822A de fora dos Estados Unidos. Até aparecer alguma coisa, o conselho da própria D-Link é o sensato: desligar a gestão remota para que a página de administração não esteja acessível a partir da internet, e manter essa página fora de qualquer rede em que não confie.
Faça isto seja qual for a marca na caixa. Entre hoje no router, tome nota da versão do firmware, veja se a gestão remota está ligada e confirme se o fabricante lançou fosse o que fosse este ano. Um router que deixou de receber atualizações há três anos costuma ser a coisa mais frágil da casa. A análise de rede do Tendvane lista todos os aparelhos ligados neste momento à sua, o que é uma forma rápida de reparar em equipamento de que já se tinha esquecido.