Программы

Уязвимость CVE-2026-57155 в OPNsense

Уязвимость CVE-2026-57155 механизма импорта GeoIP-псевдонимов в межсетевом экране OPNsense связана с отсутствием санитизации имен файлов при обработке загружаемой базы данных, что приводит к обходу ограничений каталога (Directory Traversal). Эксплуатация уязвимости может позволить удаленному нарушителю записать произвольные файлы с привилегиями суперпользователя (root) и, используя стандартное системное задание cron newsyslog, выполнить произвольный код с полными правами root на устройстве.

Уязвимые версии:

  • OPNsense: все версии до 26.1.10 включительно
  • OPNsense Business: все версии до 26.4.1 включительно

Уровень опасности: 9.9 Критический

Расшифровка вектора:

  • AV:N — Вектор атаки: Сетевой
  • AC:L — Сложность атаки: Низкая
  • PR:L — Уровень привилегий: Низкий
  • UI:N — Взаимодействие с пользователем: Не требуется
  • S:C — Влияние на другие компоненты системы: Оказывает
  • C:H — Влияние на конфиденциальность: Высокое
  • I:H — Влияние на целостность: Высокое
  • A:H — Влияние на доступность: Высокое

Условия эксплуатации:

  • Уязвимая версия OPNsense (≤ 26.1.10 либо ≤ 26.4.1, без установленных патчей 26.1.11 / 26.4.1p1)
  • 🔒🔒
  • Сетевой доступ к веб-интерфейсу OPNsense (порт 443)
  • Возможность 🔒🔒

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒).

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы