Lỗ hổng CVE-2025-29635 cho phép kẻ tấn công thực thi các lệnh tùy ý trên thiết bị từ xa bằng cách gửi yêu cầu POST đến điểm cuối dễ bị tổn thương. Theo Công ty An ninh mạng Akamai - đơn vị đã phát hiện chiến dịch Mirai vào tháng 3/2026, mặc dù lỗ hổng này từng được các nhà nghiên cứu bảo mật Wang Jinshuai và Zhao Jiangting tiết lộ cách đây 13 tháng, nhưng đây là lần đầu tiên việc khai thác chủ động trong thực tế được quan sát.
“Akamai phát hiện các nỗ lực khai thác tích cực lỗ hổng tấn công chèn lệnh D-Link CVE-2025-29635 trong mạng lưới honeypot toàn cầu của chúng tôi vào đầu tháng 3/2026. Lỗ hổng tồn tại trong các dòng router D-Link DIR-823X ở các phiên bản firmware 240126 và 24082, cho phép kẻ tấn công được ủy quyền thực thi các lệnh tùy ý trên các thiết bị từ xa bằng cách gửi yêu cầu POST đến điểm cuối /goform/set_prohibiting thông qua chức năng tương ứng”, báo cáo của Akamai cho biết .
Các nhà nghiên cứu phát hiện lỗ hổng này đã công bố một mã bằng chứng khai thác (PoC) trên GitHub, nhưng sau đó đã thu hồi lại. Các quan sát của Akamai cho thấy kẻ tấn công đang gửi các yêu cầu POST để thay đổi thư mục trên các đường dẫn có thể ghi, tải xuống một shell script (dlink.sh) từ một địa chỉ IP bên ngoài và thực thi nó.
.jpg)
Các yêu cầu POST
Script này cài đặt một phần mềm độc hại dựa trên Mirai có tên “tuxnokill”, hỗ trợ nhiều kiến trúc khác nhau. Về khả năng, nó tích hợp các kỹ thuật tấn công từ chối dịch vụ phân tán (DDoS) của Mirai, bao gồm TCP SYN/ACK/STOMP, UDP flood và HTTP null.
Akamai cho biết, kẻ tấn công đứng sau chiến dịch này cũng khai thác lỗ hổng CVE-2023-1389, ảnh hưởng đến các router TP-Link và một lỗ hổng thực thi mã từ xa riêng biệt trong các router ZTE ZXV10 H108L. Mô hình tấn công tương tự đã được quan sát thấy trên tất cả các thiết bị này, dẫn đến việc triển khai phần mềm độc hại Mirai.
Các thiết bị bị ảnh hưởng đã hết hạn vòng đời (EoL) vào tháng 11/2024, vì vậy rất có thể bản firmware mới nhất dành cho các dòng router này không khắc phục được lỗ hổng CVE-2025-29635. D-Link không có ngoại lệ nào khi phát hiện ra việc khai thác lỗ hổng đang diễn ra, vì vậy rất khó có khả năng nhà cung cấp sẽ cung cấp bản vá lỗi vào lúc này.
Người dùng các router EoL được khuyến nghị nâng cấp lên các dòng router mới hơn có hỗ trợ và thường xuyên cập nhật các bản vá bảo mật, vô hiệu hóa cổng quản trị từ xa nếu không cần thiết, thay đổi mật khẩu quản trị mặc định và theo dõi các thay đổi cấu hình bất thường.
