[TLP:CLEAR] OpenVPN opravuje 8 zraniteľností (7 postihuje Windows)
OpenVPN verziou 2.7.7 opravuje 8 zraniteľností, pričom 7 z nich postihuje iba Windows inštancie [1][3][2][5][6][7][8][9]. Najzávažnejšie zraniteľnosti sú popísané nižšie, zvyšné je možné nájsť na [6][7][8][9].
Neautentizovanému vzdialenému útočníkovi je v OpenVPN pomocou špecifickej opakovanej TLS a TCP komunikácie umožnené vykonať DoS útok [1].
Zraniteľnosť sa nachádza v produkte OpenVPN vo verziách (==2.6.22) OR (==2.7.6).
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L
Viac informácií:
Autentizovanému lokálnemu útočníkovi je v OpenVPN pre Windows umožnené spustiť ľubovoľný kód podvrhnutím útočníkom vytvoreného súboru netsh.exe (binary planting) [2].
Zraniteľnosť sa nachádza v produkte OpenVPN vo verziách (>=2.5.0) OR (<2.7.7).
CVSS: CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Viac informácií:
Autentizovanému vzdialenému útočníkovi je v OpenVPN pre Windows s využitím špeciálne vytvoreného certifikátu umožnené spúšťať ľubovoľné príkazy [3][4].
Zraniteľnosť sa nachádza v produkte OpenVPN vo verziách (>=2.1_rc10) OR (<2.7.7).
CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Viac informácií:
- CVE-2026-84256 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') at cwe.mitre.org
- CWE-88: Improper Neutralization of Argument Delimiters in a Command ('Argument Injection') at cwe.mitre.org
Autentizovanému lokálnemu útočníkovi je v OpenVPN pre Windows umožnené čítať za hranicou vyhradenej vyrovnávacej pamäte a spôsobiť tak poškodenie pamäte alebo získať prístup k potenciálne citlivým informáciám [5].
Zraniteľnosť sa nachádza v produkte OpenVPN vo verziách (>=2.7_alpha1) OR (<2.7.7).
CVSS: CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:P/VC:H/VI:N/VA:H/SC:H/SI:N/SA:H
Viac informácií:
Odkazy
- [1] https://community.openvpn.net/Security%20Announcements/CVE-2026-84732
- [2] https://community.openvpn.net/Security%20Announcements/CVE-2026-84226
- [3] https://community.openvpn.net/Security%20Announcements/CVE-2026-84256
- [4] https://www.cve.org/CVERecord?id=CVE-2026-84256
- [5] https://community.openvpn.net/Security%20Announcements/CVE-2026-78221
- [6] https://community.openvpn.net/Security%20Announcements/CVE-2026-82325
- [7] https://community.openvpn.net/Security%20Announcements/CVE-2026-82312
- [8] https://community.openvpn.net/Security%20Announcements/CVE-2026-81738
- [9] https://community.openvpn.net/Security%20Announcements/CVE-2026-78043
Za CESNET-CERTS Martin Krajči dňa 8. 9. 2026.