El fabricante D-Link ha anunciado en su web oficial un fallo de seguridad crítico que afecta al router D-Link DIR-X1860, uno de sus routers más vendidos en España, y que no actualizará a una versión de firmware con el correspondiente parche. La política de D-Link con los routers y equipos que están en EOL (End Of Life) es la de no actualizarlos, aunque haya fallos de seguridad críticos, ya que esos recursos están ahora en otros modelos de la marca a los que sí se les da soporte. La recomendación de D-Link en estos casos es reciclar el dispositivo y comprar uno nuevo que sí tenga soporte. Si quieres conocer qué fallos de seguridad se han encontrado, y cómo te afectan, a continuación, tienes todos los detalles.
Fallos de seguridad encontrados
El pasado 18 de agosto de 2026, el fabricante D-Link en EE. UU. recibió un informe de seguridad sobre el router DIR-X1860Z y versión de firmware V1.0.2.220120.165402. El investigador de seguridad Lim Kar Joon informó de dos fallos de seguridad importantes que afectan al router, todavía no se le han asignado ningún identificador CVE ni tampoco CVSS. Estos fallos son:
- La interfaz de administración JSON-RPC ubus basada en OpenWRT del router permitiría el acceso a ciertos métodos del proceso routerd con privilegios y sin la autenticación adecuada. Este problema afecta sobre todo al método routerd.passwd_set, por lo que un atacante no autenticado (que no sepa la contraseña) y conectado a la red local, podría cambiar la contraseña de administración del router y acceder a toda la configuración como si fuera administrador. Esto es especialmente grave porque puede hacerse con el control total del router, configurando parámetros para realizar posteriormente otros ataques como poner unos DNS específicos para espiar a los clientes, hacer ataques Man in the Middle para capturar tráfico y muchos más.
- El segundo fallo de seguridad está relacionado con la divulgación de información, y es que podemos acceder a la información de configuración inalámbrica Wi-Fi a través de la interfaz de administración de ubus, y todo ello sin necesidad de autenticarnos en el router. Las funciones afectadas por este fallo son routerd.wificfg_get y routerd.get_rand_key. Con estos dos métodos, un cliente conectado por cable podría recuperar los datos de la conexión Wi-Fi, incluyendo la contraseña. Este fallo también es crítico porque un atacante podría seguir conectado a la red por Wi-Fi, e incluso compartir credenciales.
Estos dos fallos de seguridad se han solucionado en el firmware V1.0.7.260821.161908 para el modelo DIR-X1860Z, que no es el mismo router que el DIR-X1860.
¿Qué pasa con el DIR-X1860 y estos fallos?
El modelo DIR-X1860Z sigue con soporte activo, y por eso ha recibido la actualización de firmware correspondiente. Sin embargo, el modelo DIR-X1860 está EOL por lo que no recibirá una actualización de firmware, por política de la compañía, los dispositivos EOL no reciben actualizaciones de seguridad, independientemente de la criticidad del fallo. El DIR-X1860 en todas sus revisiones de hardware y versiones de firmware está EOL, es decir, han llegado al fin de su vida útil y se recomienda sustituirlo por un modelo más nuevo.
En el aviso del fallo de seguridad de D-Link, advierten que el modelo DIR-X1860 y el DIR-X1860Z no son el mismo modelo, así que no debemos instalar el firmware del DIR-X1860 en un DIR-X1860Z ni el firmware del DIR-X1860Z en un DIR-X1860. Si lo intentas actualizar de forma manual, seguramente devuelva un error a la hora de subir el firmware, en el caso de que no devuelva un error, posiblemente bloquees por completo el router y no puedas recuperarlo, así que no te recomendamos hacer esto.
