Vulnerabilidad crítica en DHCPv6 de OpenWrt permite ejecución remota de código como root

OpenWrt lanzó las versiones 24.10.8 y 25.12.5 para corregir una vulnerabilidad crítica de desbordamiento de búfer en la pila DHCPv6, identificada como CVE-2026-53921 con una puntuación CVSS 3.1 de 9.8. La falla permite que un atacante no autenticado con acceso al servidor DHCPv6 sobrescriba un búfer de pila en odhcpd mediante una solicitud DHCPv6 REQUEST manipulada. odhcpd se ejecuta como root, y el aviso señala que el hardware integrado a menudo carece de canarios de pila y ASLR, lo que hace factible la ejecución de código en dispositivos típicos. Se ha publicado un código de prueba de concepto en Python que explota ambas rutas de desbordamiento documentadas.

Impacto y mitigación

Hasta el 28 de julio, no se reportó explotación activa. La falla tampoco figura en el catálogo KEV de CISA. Los usuarios de la rama 24.10 deben instalar la versión 24.10.8, y los de la rama 25.12 deben instalar la 25.12.5. Las imágenes de firmware están disponibles en el Selector de Firmware de OpenWrt.

Otras correcciones incluidas

La versión 24.10.8 también corrige otras debilidades pre-autenticación en odhcpd, como escritura fuera de límites, use-after-free, divulgación de memoria, denegación de servicio, sobrelectura de pila y suplantación de proxy de descubrimiento de vecinos. También se solucionan tres errores de contrabando de solicitudes HTTP en uhttpd y una falla de inyección de nombre de host en DHCPv6 (CVE-2026-62948) que puede producir XSS almacenado cuando el administrador abre la página de leases de LuCI. Además, se corrigió CVE-2026-62947 en cgi-io, que puede exponer archivos legibles por root mediante path traversal, aunque requiere una sesión autenticada con permiso de descarga y una concesión de lectura de archivos comodín.

Auditoría de Hacker House asistida por IA

La firma de seguridad Hacker House realizó una auditoría de los componentes LuCI y uhttpd utilizando un proceso de fuzzing por inferencia asistido por IA. Se identificaron siete hallazgos, de los cuales tres permiten compromiso del dispositivo sin autenticación: directory traversal en luci-app-bmx7, XSS almacenado en luci-app-olsr e inyección de comandos en luci-app-commands. Los cuatro restantes requieren credenciales LuCI. OpenWrt preparó una solicitud de incorporación de cambios (pull request #8878) con nueve commits que abordan los hallazgos de Hacker House y otros descubiertos internamente. Sin embargo, hasta el 28 de julio la solicitud seguía abierta y sin fusionar. La firma utilizó modelos de IA como Qwen 3.6 35B Heretic para la fase de fuzzing y Claude Opus 4.6 para el triaje en proyectos de código abierto.

Recomendaciones finales

Los usuarios deben instalar OpenWrt 24.10.8 o 25.12.5 y actualizar los paquetes instalados por separado. También se recomienda revisar los permisos delegados de LuCI, eliminar aplicaciones opcionales no utilizadas y verificar que ningún comando en luci-app-commands sea público y parametrizado.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *