OpenWrt zakrpio kritični DHCPv6 propust koji napadaču može dati root pristup

OpenWrt je 28. jula 2026. objavio verziju 24.10.8 radi otklanjanja kritične ranjivosti CVE-2026-53921, ocenjene sa 9,8 prema CVSS 3.1. Korisnici grane 25.12 treba da instaliraju 25.12.5. Propust omogućava napad bez autentifikacije na DHCPv6 servis.
Zašto je ranjivost posebno opasna
Napadač koji može da dosegne DHCPv6 server šalje posebno pripremljen REQUEST na UDP port 547. Time može da prepiše stek bafer u procesu odhcpd, koji radi kao root. Posledica nije samo prekid servisa već i realna mogućnost preuzimanja rutera.
Rizik povećava činjenica da ugrađeni uređaji često nemaju stack canaries ni ASLR. Javno je dostupan i Python PoC za obe dokumentovane putanje prekoračenja. Do 28. jula nije prijavljena eksploatacija u napadima, ali odsustvo ranjivosti iz CISA KEV kataloga nije dokaz da zloupotrebe nije bilo.
Tehnički detalji i dodatne ispravke
Obe putanje nastaju pri obradi IA opcija: u fiksnom stek baferu od 512 bajtova ostaje premalo prostora pre dodavanja odgovora bez odgovarajuće provere granica. OpenWrt je problem rešio proverom preostalog kapaciteta bafera. Verzija 24.10.8 ispravlja i druge propuste u odhcpd, uključujući upis van granica, use-after-free, curenje memorije i uskraćivanje usluge.
Matthew Hickey iz Hacker House-a objavio je da su puštene ispravke za prijavljene probleme daljinskog izvršavanja koda i path traversal-a.
Odvojena AI-potpomognuta revizija otkrila je command injection, path traversal i XSS u opcionim LuCI komponentama. OpenWrt je tokom pripreme pronašao i stored XSS i nedostatak CSRF zaštite. Te izmene nisu bile deo izdanja 24.10.8, a odgovarajući zahtevi za izmenu još su bili otvoreni 28. jula.
Šta administratori treba da urade
Instalirajte OpenWrt 24.10.8 ili 25.12.5 i zasebno ažurirajte naknadno dodate pakete. Pošto podrška za 24.10 ističe u septembru 2026, planirajte prelazak na seriju 25.12. Proverite delegirane LuCI dozvole i uklonite opcione aplikacije koje nisu potrebne.
Za poslovnu mrežu ovo znači da ruter mora biti deo redovnog procesa upravljanja ranjivostima, a ne uređaj koji se ažurira tek posle incidenta. Prioritet dajte opremi dostupnoj iz korisničkih, gostujućih ili drugih manje pouzdanih segmenata.

