
Python-PoC für CVE-2026-100740, einen Out-of-Bounds-Schreibzugriff im L2TP Host Name AVP in D-Link DIR-895L A1_102b07 tunnel_set_params. Fingerprintet das Gerät und sendet optional einen nur für Laborumgebungen gedachten UDP-1701-Trigger.
Python 3 PoC für CVE-2026-100740 — D-Link DIR-895L Firmware A1_102b07.
CVE-2026-100740 — Out-of-bounds Write (CWE-787 / CWE-119) in tunnel_set_params() (tunnel.c), L2TP Control Channel-Parser. Die Länge des Host Name AVP wird auf 127 begrenzt, aber der NUL-Terminator wird bei peer_hostname[len+1] in einen 128-Byte-Puffer geschrieben → Ein-Byte- (und angrenzende) Speicherkorruption. Der Angriff erfolgt remote über UDP 1701, wenn das Gerät an L2TP teilnimmt (oft WAN-Client zu ISP-L2TP-Server; bösartiger Upstream/gespoofter Peer). Betroffen: nur DIR-895L A1_102b07 (laut VulDB). Öffentlicher Exploit referenziert; kein Vendor-Fix in NVD zum Zeitpunkt der Veröffentlichung aufgeführt.
Research: Notion — DIR-895L L2TP Host Name AVP (gleiche Bug-Klasse wie DIR-822A Write-up).
PoC-Seite: https://pocbit.org/pocs/cve-2026-100740
Katalog: https://pocbit.org/pocs/
| Hersteller / Modell | D-Link DIR-895L |
| Firmware | A1_102b07 |
| Komponente | L2TP Control Parser / tunnel.c |
| Vektor | Manipuliertes Host Name AVP (Länge 127) |
| Port | UDP 1701 |
| CVSS 4.0 | VulDB PR:L, Netzwerk, hohe Auswirkung |
Dieses PoC fingerprintet den Router (HTTP), prüft UDP 1701, sendet optional einen nur für Labore geeigneten SCCRQ-Trigger (--oob-send). Es liefert keine vollständige RCE-Kette.
pip install -r requirements.txt
python poc.py -u 192.168.0.1 --mode check
python poc.py -u 192.168.0.1 --mode check --l2tp-probe
python poc.py -u 192.168.0.1 --mode exploit --oob-send
python poc.py --list targets.example.txt --mode check -j 20
CVE-2026-100740 PoC: D-Link DIR-895L A1_102b07 L2TP Host Name AVP Out-of-Bounds Write (tunnel_set_params). Erkennt Gerät, UDP 1701, optionales OOB-Trigger-Paket. PoCbit
CVE-2026-100740: DIR-895L A1_102b07 L2TP parser’da Host Name AVP ile OOB write; uzaktan UDP 1701. PoC: tespit + lab’de --oob-send.
Nur autorisiertes Testen. --oob-send kann den Router zum Absturz bringen.