Вышло обновление OpenVPN 2.7.7, ориентированное на безопасность популярного VPN-решения с открытым исходным кодом. В нём устранены семь уязвимостей с идентификаторами CVE, а также добавлены дополнительные меры защиты, улучшения сетевой работы и надёжности.
Среди межплатформенных исправлений выделяется CVE-2026-84732. Она закрывает две проблемы в уровне надёжности OpenVPN. На Windows OpenVPN 2.7.7 исправляет CVE-2026-84256, ошибку, связанную с некорректным экранированием аргументов CreateProcess() для символов, которые cmd.exe обрабатывает особым образом.
Ещё одна уязвимость Windows, CVE-2026-84226, связана с утилитой tapctl. CVE-2026-82312 исправляет использование пустых DACL для нескольких системных объектов. В этом выпуске также устранена CVE-2026-78221 в openvpnserv. При обработке международных доменных имён в кодировке UTF-8 передавался неверный размер домена NRPT, что потенциально вызывало чтение за пределами буфера.
Ещё одна проблема openvpnserv, CVE-2026-78043, допускала прямой слеш в путях к файлам конфигурации. Помимо этого, CVE-2026-81738 исправляет ошибку off-by-one в защите временного буфера, используемой функцией write_dhcp_search_str().
Для пользователей Linux клиент теперь проверяет ответы Netlink на соответствие запросу, который их вызвал. Это дополнительный уровень защиты при обмене данными с ядром Linux через Netlink.
В релиз также вошло заметное изменение, которое увидят пользователи. При использовании формата канала данных EPOCH OpenVPN теперь хранит четыре будущих ключа вместо 16.
Кроме того, OpenVPN больше не корректирует контрольную сумму UDP, если она равна нулю, в соответствии с RFC 768. Интеграция с OpenSSL избегает сброса HMAC-ключа для каждого пакета. Это должно исключить лишнюю работу в пути обработки пакетов.
Подробнее в changelog.





Пока нет комментариев. Будьте первым!