关键OpenWrt DHCPv6漏洞可使未经身份验证的攻击者以root权限执行代码
导语:OpenWrt发布24.10.8版本,修复编号为CVE-2026-53921的关键DHCPv6栈溢出漏洞。该漏洞在CVSS 3.1下评分9.8,攻击者可远程以root权限执行代码,并附有公开Python PoC。本文梳理受影响版本、修复内容及附加漏洞信息。
OpenWrt已发布24.10.8版本,以修复一个严重的DHCPv6栈溢出漏洞以及默认启用的网络服务中一系列其他可远程触发的缺陷。该版本发布前,相关问题已在OpenWrt官方GitHub安全公告中详细披露。
其中最严重的问题编号为CVE-2026-53921,在OpenWrt GitHub安全公告中按CVSS 3.1评为9.8分。该漏洞允许能够访问DHCPv6服务器的未经身份验证的攻击者,通过精心构造的DHCPv6 REQUEST覆盖odhcpd中的栈缓冲区。由于odhcpd以root身份运行,且安全公告指出嵌入式硬件普遍缺少栈保护(stack canary)和地址空间布局随机化(ASLR),在典型设备上达成代码执行属于现实风险。该公告还提供了针对两条已记录溢出路径的公开Python概念验证(PoC)代码。
使用24.10分支的用户应安装24.10.8,使用25.12分支的用户应安装25.12.5;固件镜像可通过OpenWrt Firmware Selector获取。截至7月28日,已审查的OpenWrt资料未报告在野利用情况。该漏洞同样未出现在CISA已知被利用漏洞(KEV)目录2026.07.27版本中,但未列入KEV并不代表不存在利用行为。受影响范围包括odhcpd master在提交e432dd6及之前所有包含dhcpv6_ia_handle_IAs()和build_ia()的版本。
最终触发方式为向UDP 547端口发送未经身份验证的DHCPv6 REQUEST。第一条路径的概念验证先发送一个SOLICIT以建立五个IA_NA绑定;第二条路径则由一条精心构造的REQUEST即可触发。两条已记录的漏洞位置均位于DHCPv6请求处理路径,攻击者通过构造的IA选项耗尽固定512字节栈缓冲区的空间,随后代码在追加额外应答数据时缺乏充分的边界检查。

安全公告将两条已记录的漏洞位置归入CVE-2026-53921,但24.10.8版本说明将RECONF_ACCEPT溢出作为一项高危问题单独列出,且未分配CVE编号。OpenWrt通过在追加受影响数据前检查应答缓冲区剩余空间来修复底层写入操作。其CVSS 3.1向量使用AV:N(网络),而OpenWrt版本说明则描述为网络相邻(network-adjacent)、未经身份验证的攻击者可利用,双方均未解释这一差异。无论如何,攻击者仍需获得对DHCPv6服务的网络访问权限;成功利用可使攻击者控制路由器,而非仅仅导致服务崩溃。
24.10.8版本还修复了odhcpd中的其他预身份验证弱点,包括越界写入(out-of-bounds write)、释放后重用(use-after-free)、内存信息泄露、拒绝服务、栈越界读取以及邻居发现代理欺骗。其他默认服务的修复涵盖uhttpd中三个HTTP请求走私(request smuggling)漏洞,以及一个DHCPv6主机名注入漏洞(CVE-2026-62948),后者在管理员打开LuCI租约页面时可导致存储型跨站脚本(stored XSS)。
同一版本还包含cgi-io中的CVE-2026-62947,可通过路径遍历(path traversal)泄露任意root可读文件。该问题需要具备cgi-io下载权限的已认证会话以及相应的通配符文件读取授权,并非匿名文件读取漏洞。OpenWrt 24.10仍处于安全维护阶段,预计于2026年9月停止生命周期(EOL),项目方建议届时前迁移至25.12系列。从固件镜像单独安装的软件包也可能需要单独更新。
Hacker House的CTO兼联合创始人、被外界称为Hacker Fantastic的Matthew Hickey公开表示,他向OpenWrt报告的远程代码执行与路径遍历问题均已发布修复。OpenWrt维护者Hauke Mehrtens于7月26日发布了LuCI拉取请求#8878,明确致谢Hickey和Hacker House。The Hacker News于7月28日核查时发现该拉取请求仍处于未合并状态。与该版本同期,Hacker House基于AI辅助的审计还在LuCI的可选组件中发现命令注入、路径遍历和跨站脚本(XSS)缺陷;OpenWrt在准备修复期间也发现一处独立的存储型XSS问题以及缺失的跨站请求伪造(CSRF)防护。这些LuCI相关修复未包含在OpenWrt 24.10.8版本中,截至7月28日仍处于审查阶段。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/critical-openwrt-dhcpv6-flaw-could-let.html
作者:info@thehackernews.com (The Hacker News)

