OpenWrt ha lanzado la versión 24.10.8 para corregir una serie de vulnerabilidades de seguridad en los servicios de red, incluyendo un desbordamiento de búfer en DHCPv6. La más crítica, identificada como CVE-2026-53921, tiene una puntuación de 9.8 en CVSS 3.1. Esta vulnerabilidad permite a un atacante sin autenticación acceder al servidor DHCPv6 y escribir sobre un búfer de pila en odhcpd. Dado que odhcpd se ejecuta con privilegios de root y los dispositivos suelen operar sin canarios de pila ni aleatorización del diseño de la memoria (ASLR), la ejecución de código es un resultado realista en dispositivos típicos.
OpenWrt recomienda a los usuarios de 24.10 que actualicen a 24.10.8 y a los usuarios de 25.12 que actualicen a 25.12.5. La versión 24.10.8 corrige, además del desbordamiento de búfer en DHCPv6, otras vulnerabilidades sin autenticación en odhcpd, como escritura fuera de límites, liberación posterior al uso, divulgación de memoria, denegación de servicio, lectura excesiva de pila y suplantación de proxy de descubrimiento de vecinos. También corrige tres errores de colisión de solicitudes HTTP en uhttpd y una inyección de nombre de host DHCPv6.
OpenWrt 24.10 seguirá recibiendo mantenimiento de seguridad hasta septiembre de 2026, y el proyecto recomienda la transición a la serie 25.12 antes de esa fecha. Además, los paquetes instalados por separado también deberán actualizarse individualmente.
