OpenWrt выпустил 24.10.8 для старой стабильной ветки и 25.12.5 для актуальной, чтобы закрыть CVE-2026-53921 — критическую уязвимость в штатном DHCPv6-сервисе odhcpd. Проблема опасна не из-за громкого CVSS 9.8, а по более прозаичной причине: уязвимый сервис часто включен по умолчанию и работает с правами root.
Если атакующий может достучаться до DHCPv6 на UDP-порту 547, он способен отправить специально собранный REQUEST-пакет и спровоцировать переполнение стека. Для домашних роутеров, офисных шлюзов и IoT-устройств на OpenWrt это уже не теория из мира лабораторий, а вполне прикладной повод обновиться без обычного «сделаю на выходных».
Критический баг нашли в odhcpd
По данным OpenWrt и The Hacker News, ошибка сидела в обработке DHCPv6 IA-опций. Advisory проекта описывает два независимых сценария переполнения: в обоих случаях код собирал ответ в фиксированный буфер на 512 байт и не всегда корректно проверял, сколько места осталось.
Официальное описание уязвимости прямо указывает на сетевой вектор атаки, отсутствие аутентификации и тот факт, что odhcpd работает от root. В advisory также сказано, что на встраиваемых устройствах часто не хватает полноценных защитных механизмов, поэтому такой баг может закончиться не только падением процесса, но и выполнением произвольного кода.
Затронутыми названы master на коммите e432dd6 и более ранние версии, где присутствуют функции dhcpv6_ia_handle_IAs() и build_ia(). Для одного из сценариев исследователи опубликовали Python PoC: сначала он создает несколько IA_NA bindings через SOLICIT, а затем доводит сервис до переполнения через REQUEST.
Проект закрыл баг в обеих поддерживаемых ветках
Для пользователей ветки 24.10 OpenWrt выпустил 24.10.8 26 июля 2026 года. Для ветки 25.12 рекомендовано ставить 25.12.5, вышедшую 1 июля 2026 года. Сам проект пишет без экивоков: обновление «strongly recommended».
На этом история не заканчивается. В релизе 25.12.5 OpenWrt также перечислил другие удаленно достижимые проблемы в odhcpd, включая use-after-free, утечку памяти стека и отказ в обслуживании, а также три уязвимости HTTP request smuggling в uhttpd. Это важный контекст: CVE-2026-53921 была самой громкой находкой, но не единственной.
Есть и нюанс с картой уязвимостей. The Hacker News обратил внимание, что advisory объединяет два сценария переполнения под одним CVE, тогда как в релизных заметках один из overflow-сценариев фигурирует отдельно и без собственного CVE. Для администратора это не меняет главного вывода: патч ставить нужно в любом случае.
Для администраторов важна не только прошивка, но и пакеты
Для русскоязычной аудитории практический вывод простой: если OpenWrt у вас стоит не на тестовом роутере дома, а на точке доступа в офисе, CPE у провайдера, филиальном шлюзе или IoT-коробке, откладывать обновление нерационально. Ветка 24.10 уже переведена в режим security maintenance, а конец ее поддержки OpenWrt ожидает в сентябре 2026 года.
Еще один момент, о котором легко забыть: не все исправления приезжают только вместе с образом прошивки. Если пакеты вроде odhcpd или компонентов LuCI обновлялись отдельно от базовой firmware image, их тоже нужно проверить и подтянуть. Иначе можно получить классический сценарий: «роутер вроде обновили», а уязвимый сервис остался на месте.
По состоянию на 28 июля 2026 года OpenWrt не сообщал о подтвержденной эксплуатации CVE-2026-53921 в реальных атаках, и этой записи не было в каталоге CISA KEV от 27 июля. Но для дыр в сервисах по умолчанию окно между публикацией PoC и попытками эксплуатации обычно бывает коротким. Оригиналы: , , .