Giriş
OpenWrt, kritik bir güvenlik açığını kapatmak için 24.10.8 sürümünü yayımladı. Bu güncelleme, DHCPv6 protokolünde önemli bir sorun ve bazı uzak tetiklenebilir hataları içermektedir, bu yüzden kullanıcıların güncellemeleri acilen yapması gerekmektedir.
Saldırı Nasıl Çalışıyor?
CVE-2026-53921 kodu ile takip edilen kritik sorun, bağlantısız bir saldırganın DHCPv6 sunucusuna ulaşarak odhcpd’deki bir yığın tamponunu yazdırmasına olanak tanır. Bu güvenlik açığının CVSS 3.1 değerlendirmesinde puanı 9.8 olarak belirtilmiştir.
Bu açık, https://github.com/openwrt/odhcpd/security/advisories/GHSA-7fwx-hhrg-3496 adresinde belgelenen iki bağımsız taşma yolu içerir. Her iki durumda da, belirli IA seçenekleri sabit 512 baytlık bir yığın tamponunda yetersiz alan bırakarak ek yanıt verilerinin sınır kontrolü olmadan eklenmesine neden olur. Son tetikleyici, UDP port 547’ye gönderilen bağlantısız bir DHCPv6 REQUEST’tır.
Etkilenen sürümlerdeki odhcpd master, e432dd6 commit’i ile birlikte başlatılmıştır. OpenWrt, 24.10.8 ve 25.12.5 sürümlerini bu güvenlik güncellemesini taşıyan desteklenen sürümler olarak listelemektedir.
Etkilenen Sistemler
Aşağıdaki sürümler etkilenen sistemler olarak belirtilmektedir:
- OpenWrt 24.10.8
- OpenWrt 25.12.5
Ayrıca, 24.10 sürümünün güvenlik bakımı altında olduğu ve yaşam döngüsünün Eylül 2026’da sona ereceği belirtilmektedir. Kullanıcıların, ayrı olarak kurulan paketlerin de güncellenmesi gerektiği vurgulanmalıdır.
Çözüm ve Korunma
Kullanıcıların aşağıdaki adımları takip etmesi önerilmektedir:
- OpenWrt 24.10.8 veya 25.12.5 sürümüne güncelleme yapın.
- Ayrı olarak kurulan paketlerin güncellemelerini kontrol edin ve uygulayın.
- Delegeli LuCI izinlerini gözden geçirin ve kullanılmayan opsiyonel uygulamaları kaldırın.
- İçerikleri açık ve parametreli olan luci-app-commands’daki komutları kontrol edin.
Ayrıca, güncellemelerin yapılmasının yanında, her zaman güvenlik açıklarının ve bilgilerin takibi yapılmalıdır.
Sonuç
Yapılan güvenlik güncellemeleri, kritik güvenlik açıklarını kapatma anlamında önem taşımaktadır. Kullanıcıların, sistemlerini güncel tutarak ve güvenlik izinlerini dikkatlice yöneterek, potansiyel saldırılara karşı diri kalmaları gerekmektedir. Bu nedenle, en kısa sürede gerekli güncellemeleri gerçekleştirmeniz elzemdir.


