Проект OpenVPN выпустил версию 2.7.6. Это обновление безопасности и сопровождения устраняет две уязвимости в Windows-службе и сборках на базе mbedTLS, а также содержит исправления для DCO, рукопожатий TLS, расчёта размеров пакетов и обработки трафика VLAN.
Первая уязвимость, CVE-2026-63649, затрагивает openvpnserv — службу OpenVPN для Windows. Проблема возникла из-за недостаточной проверки командной строки, передаваемой из управляющего сокета службы основному процессу OpenVPN.
При определённых условиях это позволяло обходить ограничения, заданные администратором на каталоги с конфигурационными файлами OpenVPN. При этом разработчики уточняют: без необходимых прав операционной системы прочитать файлы злоумышленник не мог.
Вторая проблема безопасности, CVE-2026-63650, связана с опцией --x509-username-field в сборках с mbedTLS. В специфических конфигурациях удостоверяющих центров, способных создавать подходящие сертификаты, OpenVPN мог принять сертификат, который должен был быть отклонён.
Разработчики оценивают серьёзность этой уязвимости как низкую: для эксплуатации требуется необычное сочетание настроек сертификатов и CA. Тем не менее проблема была признана достаточной для присвоения CVE, и в OpenVPN 2.7.6 её устранили.
Ещё одно изменение, связанное с безопасностью, улучшает синхронизацию состояния ключей при использовании Data Channel Offload (DCO).
Помимо исправлений, в релизе появилось несколько заметных пользовательских изменений. Если параметр --dev не задан, OpenVPN теперь автоматически считает, что используется --dev tun — таким образом, в конфигурациях со стандартным интерфейсом TUN его можно не указывать явно.
Значения, задаваемые через --ping и --keepalive, теперь ограничены 24 часами. По словам разработчиков, это избавляет от усложнения кода DCO в ядре при обработке очень больших величин, исключая риск переполнения 32-битных целых.
Кроме того, флаг сокета TCP_NODELAY теперь включён безусловно: алгоритм Нейгла для TCP-соединений отключается, и мелкие пакеты отправляются немедленно, не группируясь.
OpenVPN 2.7.6 также исправляет несколько низкоуровневых сетевых проблем. Серверы теперь отклоняют входящие пакеты HARD RESET с идентификатором последовательности, отличным от нуля. Такие пакеты свидетельствуют о некорректном поведении клиента и ранее могли препятствовать установлению TLS-рукопожатий в конфигурациях точка-точка.
Исправлена ошибка расчёта размера пакета в формате epoch: когда обе стороны соединения использовали OpenVPN 2.7 или новее, размер идентификатора пакета вычислялся на четыре байта меньше нужного.
Наконец, поправлена проверка минимальной длины пакетов с тегами IEEE 802.1Q (VLAN). При включённом --client-nat OpenVPN мог обращаться к данным на четыре байта за пределами объявленного конца пакета.
Подробности можно найти в списке изменений.





Пока нет комментариев. Будьте первым!