OpenWrt lanzó las versiones 24.10.8 y 25.12.5 para corregir una vulnerabilidad crítica de desbordamiento de búfer en la pila DHCPv6, identificada como CVE-2026-53921 con una puntuación CVSS 3.1 de 9.8. La falla permite que un atacante no autenticado con acceso al servidor DHCPv6 sobrescriba un búfer de pila en odhcpd mediante una solicitud DHCPv6 REQUEST manipulada. odhcpd se ejecuta como root, y el aviso señala que el hardware integrado a menudo carece de canarios de pila y ASLR, lo que hace factible la ejecución de código en dispositivos típicos. Se ha publicado un código de prueba de concepto en Python que explota ambas rutas de desbordamiento documentadas.
Impacto y mitigación
Hasta el 28 de julio, no se reportó explotación activa. La falla tampoco figura en el catálogo KEV de CISA. Los usuarios de la rama 24.10 deben instalar la versión 24.10.8, y los de la rama 25.12 deben instalar la 25.12.5. Las imágenes de firmware están disponibles en el Selector de Firmware de OpenWrt.
Otras correcciones incluidas
La versión 24.10.8 también corrige otras debilidades pre-autenticación en odhcpd, como escritura fuera de límites, use-after-free, divulgación de memoria, denegación de servicio, sobrelectura de pila y suplantación de proxy de descubrimiento de vecinos. También se solucionan tres errores de contrabando de solicitudes HTTP en uhttpd y una falla de inyección de nombre de host en DHCPv6 (CVE-2026-62948) que puede producir XSS almacenado cuando el administrador abre la página de leases de LuCI. Además, se corrigió CVE-2026-62947 en cgi-io, que puede exponer archivos legibles por root mediante path traversal, aunque requiere una sesión autenticada con permiso de descarga y una concesión de lectura de archivos comodín.
Auditoría de Hacker House asistida por IA
La firma de seguridad Hacker House realizó una auditoría de los componentes LuCI y uhttpd utilizando un proceso de fuzzing por inferencia asistido por IA. Se identificaron siete hallazgos, de los cuales tres permiten compromiso del dispositivo sin autenticación: directory traversal en luci-app-bmx7, XSS almacenado en luci-app-olsr e inyección de comandos en luci-app-commands. Los cuatro restantes requieren credenciales LuCI. OpenWrt preparó una solicitud de incorporación de cambios (pull request #8878) con nueve commits que abordan los hallazgos de Hacker House y otros descubiertos internamente. Sin embargo, hasta el 28 de julio la solicitud seguía abierta y sin fusionar. La firma utilizó modelos de IA como Qwen 3.6 35B Heretic para la fase de fuzzing y Claude Opus 4.6 para el triaje en proyectos de código abierto.
Recomendaciones finales
Los usuarios deben instalar OpenWrt 24.10.8 o 25.12.5 y actualizar los paquetes instalados por separado. También se recomienda revisar los permisos delegados de LuCI, eliminar aplicaciones opcionales no utilizadas y verificar que ningún comando en luci-app-commands sea público y parametrizado.




















Deja una respuesta