Критическая уязвимость в DHCPv6-сервере OpenWrt получила 9,8 балла по CVSS. Ошибка могла дать атакующему выполнение кода с правами root и полный контроль над роутером.

Какую проблему решаем

Речь идет не о «косметическом» баге, а о дыре, через которую можно было атаковать сетевое устройство извне. В таких случаях роутер перестает быть просто точкой доступа в интернет и превращается в удобный плацдарм для перехвата трафика, подмены настроек и дальнейшего проникновения в домашнюю или офисную сеть.

Для пользователей это особенно неприятно тем, что последствия редко ограничиваются одним устройством. Если злоумышленник получает контроль над роутером, под угрозой оказываются пароли, внутренняя переписка, корпоративные сервисы и даже онлайн-банкинг на устройствах, которые подключаются через эту сеть. О том, как выстраивать базовую цифровую гигиену, мы уже подробно писали в материале про ИИ и киберриски для бизнеса.

Что подготовить

Сначала проверьте, какая версия OpenWrt стоит на роутере. Если у вас ветка 24.10, вам нужна версия 24.10.8. Если используется 25.12 — обновление до 25.12.5.

Полезно заранее сохранить текущие настройки, если устройство позволяет экспортировать конфигурацию. Это сократит время восстановления после обновления, если роутер работает не только дома, но и в небольшой офисной сети.

Пошаговые действия

Обновите прошивку через штатный интерфейс OpenWrt или через фирменный Firmware Selector, если вы ставите готовый образ. Не тяните с этим: уязвимость затрагивает компонент odhcpd, который по умолчанию работает с высокими привилегиями.

После установки новой версии перезагрузите роутер и проверьте, что DHCPv6-служба стартовала штатно. Если устройство стоит в публичном помещении, гостинице, коворкинге или небольшой сети компании, имеет смысл отдельно проверить журналы на странные запросы и сбои сервиса.

Здесь же стоит вспомнить и про защиту подключений в чужих или плохо контролируемых сетях. Если вы часто работаете из кафе, аэропортов или поездов, дополнительный слой защиты для переписки и метаданных помогает снизить риск пассивной слежки: проверить такой вариант для рабочих задач можно здесь.

Как проверить себя

Откройте веб-интерфейс роутера и убедитесь, что там указана одна из безопасных версий — 24.10.8 или 25.12.5. Затем проверьте, не остались ли старые образы прошивки в резервных копиях и автозагрузке на управляющем компьютере.

Если роутер работает нестабильно после обновления, сравните поведение DHCPv6 до и после перезагрузки. Нормальный признак — сеть выдает адреса без ошибок, а клиенты подключаются без повторных сбоев.

Что делать, если не получилось

Если обновление не ставится, не пытайтесь откатиться на старую ветку ради удобства. В этой ситуации лучше заново скачать официальный образ и повторить установку, чем оставлять устройство с известной критической дырой.

Если роутер снят с поддержки или давно не обновлялся, разумнее планировать переход на актуальную ветку OpenWrt 25.12. Разработчики уже предупредили, что в сентябре 2026 года поддержку 24.10 окончательно прекратят.

Практический чек-лист

  • Проверил версию OpenWrt на роутере.
  • Сверил ее с безопасными релизами: 24.10.8 или 25.12.5.
  • Сохранил резервную копию настроек.
  • Обновил прошивку через официальный способ.
  • Перезагрузил устройство и проверил DHCPv6.
  • Осмотрел журналы на ошибки после обновления.
  • Запланировал переход на актуальную ветку, если стояла старая.
Поделиться: