Вихід OpenVPN 2.7.8 з покращеннями та виправленнями безпеки
Вихід OpenVPN 2.7.8 з покращеннями та виправленнями безпеки
OpenVPN 2.7.8 було випущено з виправленнями для трьох вразливостей безпеки, а також з численними поліпшеннями DCO та надійності сервера.
Виправлення у роботі з сертифікатами
Перша проблема, CVE-2026-84790, стосується обробки сертифікатів. OpenVPN тепер відхиляє сертифікати з полями теми, що містять вкладені NULL-байти. Це значно ускладнює валідацію для збірок на базі OpenSSL. Варто зазначити, що mbedTLS вже відхиляла такі сертифікати.
Виправлення вразливостей та стабільності
Наступна вразливість, CVE-2026-88964, усуває несподіване зменшення, яке могло виникати під час очищення опції domain_search_list. Також CVE-2026-84256 вирішує проблему, специфічну для Windows, коли cmd.exe міг розширювати змінні всерединіquoted параметрів.
Цей реліз також усуває проблему на стороні клієнта з tls-crypt-v2, коли OpenVPN міг намагатись додати обгортаний ключ клієнта без валідного матеріалу ключа. Для цієї проблеми не було призначено CVE.
Поліпшення DCO та загальна стабільність
Щодо DCO, OpenVPN 2.7.8 виправляє затримки iroutes, race conditions в Linux Netlink, а також помилки під час налаштування пір або ключів. Ці помилки раніше могли завершувати весь процес сервера, а не лише уражену екземпляр клієнта.
Серед інших виправлень — більш узгоджена обробка сертифікатів між OpenSSL та mbedTLS, краща обробка недійсних шифрів, а також рідкісний deadlock черги сервера “точка до багатьох”.
Деталі оновлення OpenVPN
Для отримання більш детальної інформації, дивіться зміни.




