Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Julio 28, 2026, 12:17:59 PM

Título: OpenWrt 24.10.8 corrige vulnerabilidad crítica DHCPv6
Publicado por: Dragora en Julio 28, 2026, 12:17:59 PM
(https://i.imgur.com/l4ucxHo.png)

El proyecto OpenWrt ha publicado la actualización 24.10.8, una versión centrada en la seguridad que corrige una de las vulnerabilidades más graves detectadas recientemente en su infraestructura de red. El fallo principal, identificado como CVE-2026-53921, alcanza una puntuación 9.8 sobre 10 en la escala CVSS v3.1, lo que lo sitúa dentro de la categoría de riesgo crítico debido a su potencial para permitir la ejecución remota de código (RCE) sin necesidad de autenticación.

Además de esta vulnerabilidad, la nueva versión incorpora numerosas correcciones relacionadas con el servidor DHCPv6, el servidor web integrado uhttpd y diferentes componentes de LuCI, la interfaz de administración web de OpenWrt. Aunque hasta el 28 de julio de 2026 no existían evidencias públicas de explotación activa, la gravedad técnica del problema hace que la actualización sea altamente recomendable para todos los administradores que utilicen esta distribución en routers y dispositivos embebidos.

CVE-2026-53921: un desbordamiento de pila con potencial de ejecución remota de código

La vulnerabilidad más importante afecta al servicio odhcpd, encargado de gestionar DHCPv6 y Router Advertisements dentro de OpenWrt.

Según el aviso oficial, un atacante que tenga acceso al servicio DHCPv6 puede enviar una solicitud especialmente diseñada al puerto UDP 547, provocando un desbordamiento de búfer en la pila durante el procesamiento de determinadas opciones IA (Identity Association).

El aspecto más preocupante reside en que odhcpd se ejecuta con privilegios de root, por lo que una explotación exitosa podría otorgar control total sobre el dispositivo comprometido.

El riesgo aumenta todavía más en muchos routers domésticos y dispositivos IoT, ya que gran parte del hardware embebido carece de mecanismos modernos de protección como:


Esto convierte un simple fallo de memoria en una posible puerta de entrada para ejecutar código arbitrario con privilegios máximos.

Dos rutas diferentes para explotar el fallo

La investigación identifica dos puntos independientes donde puede producirse el desbordamiento.

En ambos casos, las opciones IA manipuladas consumen prácticamente todo el espacio disponible dentro de un búfer fijo de 512 bytes, tras lo cual el programa continúa escribiendo información sin comprobar correctamente los límites de memoria.

Los investigadores incluso publicaron pruebas de concepto (PoC) en Python, demostrando ambas rutas de explotación.

Aunque disponer de una prueba de concepto pública no implica automáticamente ataques masivos, sí reduce considerablemente el tiempo necesario para que actores maliciosos desarrollen exploits funcionales.

Más vulnerabilidades corregidas en ODHCPD

La actualización 24.10.8 no se limita al CVE-2026-53921.

También corrige otros problemas de seguridad previos a la autenticación, entre ellos:


Este conjunto de vulnerabilidades demuestra que la superficie de ataque de odhcpd era considerablemente mayor de lo inicialmente conocido.

Correcciones adicionales en uhttpd y LuCI

La nueva versión también incorpora mejoras importantes en otros componentes utilizados por defecto en OpenWrt.

Entre ellas destacan:

CVE-2026-62948

Corrige una vulnerabilidad donde un nombre de host DHCPv6 especialmente manipulado podía provocar un XSS almacenado cuando el administrador consultaba la página de concesiones DHCP desde LuCI.

CVE-2026-62947

Afecta al componente cgi-io.

Este fallo permitía el recorrido de directorios (Path Traversal) para acceder a determinados archivos legibles por root.

No obstante, esta vulnerabilidad requiere:


Por tanto, no representa una lectura arbitraria completamente anónima.

Auditoría de Hacker House revela nuevos problemas en LuCI

Coincidiendo con esta actualización, la firma de investigación Hacker House publicó los resultados de una extensa auditoría de seguridad realizada sobre OpenWrt utilizando herramientas de inteligencia artificial.

El análisis identificó múltiples vulnerabilidades distribuidas entre diversos módulos opcionales de LuCI.

Entre ellas destacan:


OpenWrt confirmó varios de estos hallazgos y detectó además vulnerabilidades adicionales durante el proceso de revisión.

Sin embargo, muchas de estas correcciones todavía permanecían en revisión mediante la Pull Request #8878, por lo que no formaban parte de la versión 24.10.8 en la fecha de publicación.

No todos los fallos afectan a todos los usuarios

Uno de los aspectos importantes del informe es que muchas de las vulnerabilidades descubiertas no afectan a todas las instalaciones de OpenWrt.

Por ejemplo:


Esto significa que la exposición real depende de los paquetes instalados y de la configuración realizada por cada administrador.

La inteligencia artificial acelera la investigación de vulnerabilidades

Uno de los aspectos más interesantes del informe es el uso intensivo de IA durante todo el proceso de auditoría.

Hacker House explicó que empleó un flujo de trabajo dividido en cuatro fases:


Para ello utilizaron modelos como:


Por su parte, OpenWrt también utilizó herramientas basadas en IA durante la revisión de los parches, incluyendo referencias explícitas a Claude Code en varios commits.

Este caso demuestra cómo la inteligencia artificial está comenzando a desempeñar un papel relevante tanto en el descubrimiento como en la corrección de vulnerabilidades complejas.

Recomendaciones para administradores de OpenWrt

Los responsables del proyecto recomiendan actualizar cuanto antes a las versiones corregidas:


Asimismo, es aconsejable:


Conviene recordar que OpenWrt 24.10 entrará en fin de vida (EOL) en septiembre de 2026, por lo que el proyecto recomienda migrar progresivamente a la rama 25.12 para seguir recibiendo actualizaciones de seguridad.

En fin...

La publicación de OpenWrt 24.10.8 representa una de las actualizaciones de seguridad más relevantes del año para esta popular plataforma de firmware de código abierto. La corrección del CVE-2026-53921, junto con numerosas vulnerabilidades adicionales en odhcpd, uhttpd y varios componentes de LuCI, reduce significativamente la superficie de ataque de miles de routers y dispositivos embebidos desplegados en redes domésticas y empresariales.

Aunque hasta el momento no existen indicios públicos de explotación activa, la disponibilidad de pruebas de concepto y la elevada criticidad del fallo hacen imprescindible aplicar las actualizaciones lo antes posible. Además, este incidente evidencia cómo la inteligencia artificial se está consolidando como una herramienta clave tanto para descubrir vulnerabilidades como para acelerar el desarrollo y revisión de parches, marcando una nueva etapa en la evolución de la ciberseguridad ofensiva y defensiva.

Fuente: https://thehackernews.com/