КИБЕРБЕЗОПАСНОСТЬ

OpenWrt 24.10.8 закрыла критическую дыру в DHCPv6

OpenWrt выпустила 24.10.8 с исправлением CVE-2026-53921: критическая уязвимость OpenWrt в DHCPv6 позволяла удаленно выполнить код от root.

✍️ Редакция iTech News | 29.07.2026 | ⏱ 3 мин | Источник: The Hacker News
🔒

OpenWrt выпустил 24.10.8 для старой стабильной ветки и 25.12.5 для актуальной, чтобы закрыть CVE-2026-53921 — критическую уязвимость в штатном DHCPv6-сервисе odhcpd. Проблема опасна не из-за громкого CVSS 9.8, а по более прозаичной причине: уязвимый сервис часто включен по умолчанию и работает с правами root.

Если атакующий может достучаться до DHCPv6 на UDP-порту 547, он способен отправить специально собранный REQUEST-пакет и спровоцировать переполнение стека. Для домашних роутеров, офисных шлюзов и IoT-устройств на OpenWrt это уже не теория из мира лабораторий, а вполне прикладной повод обновиться без обычного «сделаю на выходных».

Критический баг нашли в odhcpd

По данным OpenWrt и The Hacker News, ошибка сидела в обработке DHCPv6 IA-опций. Advisory проекта описывает два независимых сценария переполнения: в обоих случаях код собирал ответ в фиксированный буфер на 512 байт и не всегда корректно проверял, сколько места осталось.

Официальное описание уязвимости прямо указывает на сетевой вектор атаки, отсутствие аутентификации и тот факт, что odhcpd работает от root. В advisory также сказано, что на встраиваемых устройствах часто не хватает полноценных защитных механизмов, поэтому такой баг может закончиться не только падением процесса, но и выполнением произвольного кода.

Затронутыми названы master на коммите e432dd6 и более ранние версии, где присутствуют функции dhcpv6_ia_handle_IAs() и build_ia(). Для одного из сценариев исследователи опубликовали Python PoC: сначала он создает несколько IA_NA bindings через SOLICIT, а затем доводит сервис до переполнения через REQUEST.

Проект закрыл баг в обеих поддерживаемых ветках

Для пользователей ветки 24.10 OpenWrt выпустил 24.10.8 26 июля 2026 года. Для ветки 25.12 рекомендовано ставить 25.12.5, вышедшую 1 июля 2026 года. Сам проект пишет без экивоков: обновление «strongly recommended».

На этом история не заканчивается. В релизе 25.12.5 OpenWrt также перечислил другие удаленно достижимые проблемы в odhcpd, включая use-after-free, утечку памяти стека и отказ в обслуживании, а также три уязвимости HTTP request smuggling в uhttpd. Это важный контекст: CVE-2026-53921 была самой громкой находкой, но не единственной.

Есть и нюанс с картой уязвимостей. The Hacker News обратил внимание, что advisory объединяет два сценария переполнения под одним CVE, тогда как в релизных заметках один из overflow-сценариев фигурирует отдельно и без собственного CVE. Для администратора это не меняет главного вывода: патч ставить нужно в любом случае.

Для администраторов важна не только прошивка, но и пакеты

Для русскоязычной аудитории практический вывод простой: если OpenWrt у вас стоит не на тестовом роутере дома, а на точке доступа в офисе, CPE у провайдера, филиальном шлюзе или IoT-коробке, откладывать обновление нерационально. Ветка 24.10 уже переведена в режим security maintenance, а конец ее поддержки OpenWrt ожидает в сентябре 2026 года.

Еще один момент, о котором легко забыть: не все исправления приезжают только вместе с образом прошивки. Если пакеты вроде odhcpd или компонентов LuCI обновлялись отдельно от базовой firmware image, их тоже нужно проверить и подтянуть. Иначе можно получить классический сценарий: «роутер вроде обновили», а уязвимый сервис остался на месте.

По состоянию на 28 июля 2026 года OpenWrt не сообщал о подтвержденной эксплуатации CVE-2026-53921 в реальных атаках, и этой записи не было в каталоге CISA KEV от 27 июля. Но для дыр в сервисах по умолчанию окно между публикацией PoC и попытками эксплуатации обычно бывает коротким. Оригиналы: advisory OpenWrt, страница релиза OpenWrt, разбор The Hacker News.

Поделиться: Telegram X LinkedIn