Atualização aborda negação de serviço, elevação de privilégio e falhas de validação de caminho
O projeto OpenVPN lançou a versão 2.7.7, uma atualização focada em segurança que corrige sete vulnerabilidades distintas que afetam a camada de confiabilidade do software e seus componentes específicos do Windows. A atualização aborda desde condições de negação de serviço até erros de buffer e contornamentos de configuração que poderiam permitir que atacantes executassem configurações de VPN não autorizadas.
Detalhes técnicos das vulnerabilidades
A correção mais amplamente impactante, rastreada como CVE-2026-84732, atinge a camada de confiabilidade do OpenVPN, um componente responsável por gerenciar handshakes TLS e pacotes de confirmação. A falha combinou dois bugs distintos: um tempo limite de TLS confiável ilimitado e o manuseio inadequado de confirmações para pacotes que nunca poderiam ser legítimamente pendentes.
Seis das sete vulnerabilidades afetam especificamente instalações do Windows, refletindo como a arquitetura de serviço do Windows do OpenVPN acumulou fraquezas de casos de borda. CVE-2026-84256 envolveu citação incorreta de linha de comando na função CreateProcess(), onde caracteres com significado especial para cmd.exe poderiam, em combinação com um script de validação e uma autoridade certificadora maliciosa, levar a comportamentos inesperados.
Uma falha relacionada, CVE-2026-84226, afetou o utilitário tapctl, que anteriormente invocava netsh.exe sem especificar seu caminho de arquivo completo. Isso poderia permitir o sequestro de binários ou abuso de caminho. Além disso, CVE-2026-82312 resultou de listas de controle de acesso discricionário (DACL) nulas em objetos do sistema, permitindo cenários de negação de serviço local.
Impacto e alcance
O impacto varia desde negação de serviço local até contornamento de restrições administrativas de caminho de configuração. A falha CVE-2026-78043 revelou que a validação de caminho de configuração do openvpnserv não bloqueava barras diagonais, mesmo que as APIs de abertura de arquivo do Windows as tratassem como separadores de caminho válidos. Isso poderia permitir que um atacante contornasse restrições administrativas e forçasse o openvpn.exe a iniciar um arquivo de configuração não autorizado.
Além das correções de CVE, o OpenVPN 2.7.7 adiciona uma melhoria específica para Linux que valida respostas netlink contra a solicitação de origem, além de reduzir o número de chaves futuras retidas sob o formato de canal de dados EPOCH.
Medidas de mitigação recomendadas
- Atualizar imediatamente para a versão 2.7.7 ou posterior.
- Priorizar a atualização em instalações do Windows devido à concentração de falhas de privilégio local.
- Monitorar logs de conexão para identificar tentativas de exploração.
- Revisar configurações de segurança do serviço OpenVPN no Windows.
O que os CISOs devem fazer imediatamente
Administradores executando o OpenVPN no Windows devem priorizar esta atualização dada a concentração de falhas de privilégio local e contornamento de configuração. Todos os usuários se beneficiam da correção da camada de confiabilidade. As notas de lançamento e detalhes completos de CVE estão publicados na página de anúncios de segurança do Wiki da Comunidade OpenVPN.