Проектът OpenVPN пусна версия 2.7.7 — версия, фокусирана върху сигурността, която отстранява седем различни уязвимости, обхващащи основния слой за надеждност на софтуера и неговите специфични за Windows компоненти.
Обновяването отстранява проблеми, вариращи от отказ на услуга (Denial of Service) до препълване на буфера (buffer overread) and заобикаляне на конфигурационни ограничения, които биха могли да позволят на атакуващи да стартират неупълномощени VPN конфигурации.
Най-широко засегналата система корекция за сигурност, проследявана като CVE-2026-84732, е насочена към слоя за надеждност на OpenVPN — компонент, отговорен за управлението на TLS ръкостисканията (TLS handshakes) и пакетите за потвърждение.
Уязвимостта съчетава две отделни грешки: неограничен надежден TLS таймаут и неправилна обработка на потвърждения за пакети, които никога не са могли легитимно да бъдат очаквани. Тъй като слоят за надеждност е споделен между всички поддържани платформи, отстраняването на уязвимостта носи полза както за Linux, така и за Windows и macOS внедряванията.
Шест от седемте уязвимости засягат конкретно инсталации на Windows. CVE-2026-84256 включва неправилно цитиране на командния ред във функцията CreateProcess(), което би могло да доведе до неочаквано поведение. Свързан дефект, CVE-2026-84226, засяга инструмента за помощни програми tapctl, който преди това е извиквал netsh.exe, без да посочва пълния му път до файла.
Възможно е било и локално злоупотребяване с привилегии: CVE-2026-82312 произтича от използването на NULL списъци за контрол на достъпа (DACLs) върху системни обекти в OpenVPN, позволявайки сценарий за локален отказ на услуга.
Две допълнителни уязвимости за Windows засегнаха openvpnserv (компонента за Windows услуги): CVE-2026-78221 (препълване на буфера при обработка на интернационализирани имена на домейни) и CVE-2026-78043 (неуспешно блокиране на наклонени черти в валидацията на пътя на конфигурацията, което позволява заобикаляне на административни ограничения).
Накрая, CVE-2026-81738 коригира грешка от тип „off-by-one“ във write_dhcp_search_str(). Заедно с тези корекции OpenVPN 2.7.7 добавя подобрение за Linux, оптимизира Epoch формата за данни и отстранява няколко мрежови грешки.
Администраторите, работещи с OpenVPN на Windows, трябва приоритетно да инсталират тези корекции за сигурност.