پروژه متن‌باز OpenWrt با انتشار نسخه‌های 24.10.8 و 25.12.5، حفره امنیتی CVE-2026-53921 را رفع کرده است. این باگ با امتیاز 9.8 بر اساس پایه امتیازدهی خطرناک‌ترین آسیب‌پذیری‌ها (CVSS 3.1) شناخته می‌شود و به مهاجمان احرازنشده اجازه می‌دهد تا با ارسال درخواست‌های ساختگی DHCPv6، بافر پشته در سرویس odhcpd را از بین ببرند. از آنجا که این سرویس با دسترسی سطح روت اجرا می‌شود، سوءاستفاده موفق می‌تواند به کنترل کامل تجهیزات شبکه منجر شود. بیشتر دستگاه‌های تعبیه‌شده بر پایه این پلتفرم فاقد مکانیزم‌های دفاعی مثل Canary‌ها یا رندوم‌سازی چیدمان فضای آدرس (ASLR) هستند که اجرای کد مخرب روی آن‌ها را به یک سناریوی کاملاً واقع‌بینانه تبدیل می‌کند.

ریزش بافر و کنترل کامل روی روترهای خانگی و اداری

مکانیسم حمله و بررسی فنی

مسیر پردازش درخواست‌های DHCPv6 دارای دو نقطه سرریز مستقل است. در هر دو حالت، گزینه‌های IA ساختگی فضای کافی را برای بافر ثابت 512 بایتی در نظر نمی‌گیرند و کد بدون بررسی محدوده مجاز، داده‌های پاسخ را به بافر الحاق می‌کند. محرک نهایی یک پکت احرازنشده است که از طریق پورت UDP 547 ارسال می‌شود. کد اثباتِ مفهوم (PoC) منتشر شده نشان می‌دهد که یکی از راه‌ها با ایجاد پنج اتصال IA_NA و دیگری با یک درخواست DHCPv6 تکی فعال می‌گردد. نسخه اصلی odhcpd از کامیت e432dd6 به‌قبل تحت تأثیر این نقص است.

شبکه داخلی با روترهای مبتنی بر متن‌باز و پروتکل‌های مسیریابی

بازرسی هوش مصنوعی و آسیب‌پذیری‌های جانبی در رابط کاربری

همزمان با پچ اصلی، بازبینی مستقل تیم Hacker House با بهره‌گیری از هوش مصنوعی، ضعف‌های جدی دیگری در کامپوننت‌های اختیاری LuCI و سرور uhttpd شناسایی کرد. این بررسی، باگ‌های تزریق دستور، مسیریابی مخرب و حملات XSS را به تصویر کشید. تیم توسعه‌دهنده گیت‌هاب پروژه حین رفع این موارد، یک نقص XSS ذخیره‌شده و فقدان حفاظت CSRF را نیز کشف کرد. اصلاحات مربوط به LuCI همچنان در جریان بررسی است و در نسخه 24.10.8 گنجانده نشده است.

علاوه بر موارد فوق، این انتشار به مسائل دیگری هم می‌پردازد. نسخه جدید، نقص‌های پیش‌احراز هویتی مانند نوشتن خارج از محدوده حافظه، استفاده پس از آزادسازی، افشای داده‌های حافظه و جعل پروکسی کشف همسایه را در odhcpd رفع کرده است. همچنین سه باگ مربوط به ترفند فریب درخواست‌های HTTP در uhttpd و یک نقص تزریق نام میزبان (CVE-2026-62948) که می‌تواند به XSS منجر شود، نیز پچ گردیده‌اند. نسخه 24.10 در سپتامبر 2026 به پایان پشتیبانی خود می‌رسد و کاربران موظف به مهاجرت به نسل جدید هستند.

وضعیت بهره‌برداری و توصیه‌های امنیتی

در حال حاضر هیچ گزارش مستندی مبنی بر بهره‌برداری از این نقص در محیط‌های واقعی یا حضور آن در فهرست کاتالوگ آسیب‌پذیری‌های فعال CISA دیده نمی‌شود، اما ماهیت دسترسی شبکه برای فعال‌سازی آسیب‌پذیری و امتیاز بالای آن، هر لحظه را می‌تواند به نقطه عطفی برای مهاجمان تبدیل کند. مدیران شبکه و مالکان تجهیزات IoT باید فوراً از طریق ابزار فیرم‌ور رسمی پروژه عملیات پچ‌سازی را آغاز کنند. در غیر این صورت، باز گذاشتن پورت 547 در شبکه‌های داخلی می‌تواند دروازه ورود غیرمجاز را باز نگه دارد و آینده عملیاتی شبکه‌های خانگی و شرکتی را با تهدید جدی مواجه سازد.