OpenWrt закрыла критическую брешь DHCPv6, позволяющую получить права root

28 июля 2026 года OpenWrt выпустила версию 24.10.8, устраняющую критическую уязвимость CVE-2026-53921 с оценкой 9,8 по CVSS 3.1. Специально сформированный DHCPv6 REQUEST позволяет без аутентификации повредить стек odhcpd и потенциально выполнить код с правами root.
Почему уязвимость представляет серьёзную угрозу
Для атаки требуется сетевой доступ к DHCPv6-сервису на UDP-порту 547. Ошибка находится в службе odhcpd, которая включена по умолчанию и работает с максимальными привилегиями. В результате злоумышленник может не только остановить сервис, но и получить контроль над маршрутизатором.
Риск усиливают особенности встроенных устройств: на них часто отсутствуют stack canaries и ASLR. OpenWrt характеризует нарушителя как находящегося рядом с сетью, тогда как в CVSS указан сетевой вектор атаки. В обоих случаях сервис должен быть доступен атакующему.
Исправления и затронутые компоненты
Исследователи обнаружили два пути переполнения при обработке IA-опций. В фиксированном 512-байтном буфере стека оставалось недостаточно места, после чего odhcpd добавляла данные ответа без полноценной проверки границ. Для обоих сценариев опубликован Python-код, демонстрирующий эксплуатацию.
Пользователям ветки 24.10 необходимо установить OpenWrt 24.10.8, а ветки 25.12 — версию 25.12.5. Исправление проверяет оставшуюся ёмкость буфера перед записью. На 28 июля подтверждённых атак не зафиксировано, а CVE отсутствовала в каталоге CISA KEV.
Релиз также закрывает другие ошибки odhcpd до аутентификации, три проблемы HTTP request smuggling в uhttpd, hostname injection CVE-2026-62948 и path traversal CVE-2026-62947 в cgi-io. Отдельные уязвимости optional-компонентов LuCI, найденные при аудите Hacker House, ещё находились на рассмотрении и не вошли в 24.10.8.
Бизнесу стоит срочно обновить прошивки и отдельно установленные пакеты, ограничить доступ к DHCPv6 и проверить права LuCI. Неиспользуемые приложения лучше удалить, а публичные параметризованные команды luci-app-commands — отключить. Поскольку поддержка OpenWrt 24.10 завершится ориентировочно в сентябре 2026 года, миграцию на 25.12 следует запланировать заранее.

