U svetu mrežne sigurnosti pojavila se alarmantna vest da su napadači aktivno iskoristili kritičnu ranjivost u starim D-Link DSL ruterima koja omogućava daljinsko preuzimanje kontrole nad uređajem (CVE-2026-0625). Ova slabost se odnosi na propust u softveru koji kontroliše DNS konfiguraciju putem „dnscfg.cgi” endpoint-a i omogućava neautentifikovanim napadačima da ubacuju i izvršavaju proizvoljne komandne instrukcije bez validnih pristupnih podataka. Takvo ponašanje se klasifikuje kao komandno ubrizgavanje ili OS Command Injection, što znači da hakeri mogu slati posebno formatirane HTTP zahteve koji sadrže zlonamerne komande.
Problem je izražen zato što ova ranjivost ne zahteva nikakvu autentifikaciju ni lozinke, što je retko za mrežne uređaje, a posebno ozbiljno jer se tiču rutera koji su u direktnoj vezi sa internetom i obavljaju kritične funkcije u mreži. Zbog ove slabosti, napadači mogu modifikovati konfiguraciju domenskih servera (DNS), preusmeravati saobraćaj korisnika ka sopstvenim serverima, presretati ili blokirati informacije, pa čak i ugrađivati zlonamerni kod koji služi za dalje napade.
Statistika pokazuje da su ovi napadi zabeleženi u realnim mrežama već od novembra 2025. godine, a dokaz o eksploataciji je registrovan od strane istraživača bezbednosti i organizacija poput Shadowserver Foundation. Napadi su usmereni na određene modele koji su deklarisani kao end-of-life i više ne dobijaju bezbednosna ažuriranja ili nikakvu podršku od proizvođača. Takav status znači da ne postoji zakrpa za ovaj problem i da su mreže koje koriste ove uređaje izložene ozbiljnim rizicima.
Razumevanje ove ranjivosti je ključno jer ona ne utiče samo na stare uređaje u domaćinstvima, već i na manje poslovne mreže gde takvi ruteri mogu biti deo kritične infrastrukture. Neadekvatna filtracija ulaznih podataka u DNS konfiguraciji dovodi do direktnog proboja bezbednosti, što je scenario koji tehnološki stručnjaci nazivaju jednim od najopasnijih jer omogućava izvršavanje proizvoljnog koda na nivou sistema.
Aktivna eksploatacija i rizici za korisnike
Jedan od najpovodljivijih razloga za ozbiljnu zabrinutost predstavlja činjenica da se ova ranjivost ne samo teorijski otkriva, već se i aktivno koristi. To znači da su napadači osmislili automatizovane skripte koje skeniraju internet i identifikuju ranjive D-Link rutere, potom šalju posebno prilagođene HTTP zahteve kako bi daljinski izvršavali komande i kompromitovali uređaj. Ovaj tip napada zavisi od pogrešne validacije podataka u DNS konfiguraciji, što dovodi do izvršavanja proizvoljnog koda bez ikakvog ograničenja.
Eksperti iz oblasti bezbednosti kao što su istraživači iz VulnCheck-a koji su prvi prijavili ovaj propust, upozorili su da je ranjivost već iskorišćavana u realnim uslovima. Napadi su zabeleženi na modelima koji su zastareli ili ukinuti pre više godina, što znači da za njih ne postoje dostupne zakrpe ili službena podrška od proizvođača.
Kada napadač uspe da iskoristi ovu ranjivost, on može preuzeti kontrolu nad punim sistemom rutera. To znači da uređaj može postati deo botneta, koristiti se za distribuirane napade uskraćivanja usluge, presretati mrežni saobraćaj, pa čak i ciljati druge uređaje u istoj mreži. Osim toga, modifikovana DNS konfiguracija omogućava preusmeravanje korisničkog saobraćaja ka zlonamernim serverima, što može dovesti do krađe lozinki, finansijskih prevara ili širenja dodatnih malvera.
Još jedna briga je da mnogi korisnici i organizacije nisu svesni da koriste zastarele rutere, jer ovi uređaji godinama rade bez ikakvih problema i rutinski su zanemareni. Takva situacija omogućava napadačima da lako identifikuju meta i iskorišćavaju ranjivost u velikom obimu. Zbog toga stručnjaci preporučuju trenutnu proveru mrežnih uređaja, identifikaciju modela koji su pogođeni i njihovu hitnu zamenu modernim uređajima koji se ažuriraju redovno.
Sve u svemu, aktivna eksploatacija ove ranjivosti predstavlja realnu pretnju kako privatnim korisnicima tako i organizacijama, posebno onima koji koriste ove stare rutere za povezivanje sa internetom bez dodatnih bezbednosnih mehanizama.
Preporuke i zaključci – kako reagovati
Za sve koji koriste D-Link DSL rutere koji su stariji i više se ne ažuriraju, najvažniji savet je ne odlagati zamenu. Pošto proizvođač nije planirao izdavanje zakrpa za ovu kritičnu ranjivost, jedini pouzdani način zaštite jeste prelazak na novije modele sa aktivnom bezbednosnom podrškom. Proizvođači često objavljuju sigurnosne ispravke za aktuelne uređaje, što značajno smanjuje šansu za slično ozbiljno iskorišćavanje kao što je slučaj ovde.
Prva preporuka je da se identifikuju svi D-Link ruteri u mreži i da se proveri da li su među onima koji su deklarisani kao end-of-life. Ako jesu, ti ruteri bi trebalo odmah izuzeti iz mreže i zameniti ih novijim modelima koji imaju podršku i primaju ažuriranja. Nova generacija rutera obezbeđuje bolju zaštitu protiv komandnih ubacivanja i drugih ozbiljnih pretnji.
Druga preporuka je segmentacija mreže kako bi se smanjilo u kolikoj meri potencijalna kompromitacija jednog uređaja može da utiče na druge uređaje i podatke u istoj mreži. Eksternim pristupnim tačkama treba upravljati pažljivo, a ruteri koji su izloženi internetu treba izolovati od resursa koji sadrže osetljive informacije.
Treća mera koju stručnjaci sugerišu jeste praćenje i analiza DNS konfiguracija na mrežnim uređajima. Ako ruteri imaju sumnjive DNS postavke koje vode ka nepoznatim serverima, to može biti znak da su već kompromitovani. U takvim slučajevima treba odmah sprovesti inspekciju i odgovarajući odgovor na incident.
Na kraju, važno je i podizanje svesti o tome da zastareli uređaji mogu biti veliki sigurnosni rizik, čak i ako godinama rade bez problema. Redovna procena i zamena mrežne opreme pre nego što prestane da dobija sigurnosne zakrpe je ključna praksa u bezbednosnoj higijeni.
Ako je potrebno, mogu ti pripremiti i tehnički vodič korak po korak kako da proveriš da li je tvoj ruter ranjiv i kako se zaštititi.
