OpenWrt, DHCPv6 yığın taşması ve ağ hizmetlerinde uzaktan tetiklenebilen bir dizi güvenlik açığını kapatmak için 24.10.8 sürümünü yayınladı. En kritik açık, CVE-2026-53921 olarak izlenen ve CVSS 3.1'de 9.8 puan alan bir yığın taşmasıdır. Bu açık, kimlik doğrulaması olmayan bir saldırganın DHCPv6 sunucusuna erişerek odhcpd'de bir yığın tamponunu yazma üzerine yazmasına olanak tanır. odhcpd root yetkisiyle çalışır ve cihazlar genellikle yığın canaryleri ve adres alanı düzeni rastgeleleştirme (ASLR) olmaksızın çalışır, bu da kod yürütmeyi tipik cihazlarda gerçekçi bir sonuç yapar.

OpenWrt, 24.10 kullanıcılarının 24.10.8'yi ve 25.12 kullanıcılarının 25.12.5'yi yüklemesini öneriyor. 24.10.8, DHCPv6 yığın taşması dışında, odhcpd'de sınırları dışında yazma, kullanım sonrası serbest bırakma, bellek ifşası, hizmet reddi, yığın fazla okuma ve komşu keşif proxy spoofing gibi diğer ön kimlik doğrulaması zayıflıklarını da düzeltir. Ayrıca, uhttpd'de üç HTTP isteği çarpması hatası ve DHCPv6 ana bilgisayar adı enjeksiyonu açığını da düzeltir.

OpenWrt 24.10, Eylül 2026'ya kadar güvenlik bakımı altında kalacak ve proje, bu tarihten önce 25.12 serisine geçiş öneriyor. Ayrıca, ayrı olarak yüklenen paketlerin de ayrı ayrı güncellenmesi gerekebilir.