CRITICAL✓ PATCH🇬🇧 English

CVE-2023-46850

Use-after-free w OpenVPN 2.6.0–2.6.6 umożliwiający RCE

CVSS 9.8v3.1pub. 2023-11-11upd. 2026-06-23

Podatność typu use-after-free w OpenVPN w wersjach od 2.6.0 do 2.6.6 może prowadzić do niezdefiniowanego zachowania, wycieku buforów pamięci lub zdalnego wykonania kodu. Ze względu na wektor sieciowy bez wymaganego uwierzytelnienia i wynik CVSS 9.8, stanowi krytyczne zagrożenie dla infrastruktury VPN.

Pokaż oryginał (EN)

Use after free in OpenVPN version 2.6.0 to 2.6.6 may lead to undefined behavoir, leaking memory buffers or remote execution when sending network buffers to a remote peer.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowym zarządzaniu pamięcią — aplikacja odwołuje się do już zwolnionych buforów pamięci podczas wysyłania pakietów sieciowych do zdalnego peer. Takie odwołanie po zwolnieniu (use-after-free) może skutkować niezdefiniowanym zachowaniem procesu. W efekcie atakujący może potencjalnie kontrolować zawartość zwolnionych obszarów pamięci i doprowadzić do wykonania dowolnego kodu.

Skutki

Atakujący może doprowadzić do wycieku wrażliwych danych z pamięci procesu, niestabilności usługi lub zdalnego wykonania kodu (RCE) na podatnym serwerze OpenVPN bez konieczności uwierzytelnienia.

Mitygacja

Należy zaktualizować OpenVPN do wersji 2.6.7 lub nowszej. Użytkownicy OpenVPN Access Server powinni zastosować patche zgodnie z oficjalnym security advisory producenta dostępnym pod adresem wskazanym w referencjach. Pakiety dla Debian Linux i Fedora należy aktualizować za pośrednictwem systemowego menedżera pakietów.

Kogo dotyczy

OpenVPN w wersjach 2.6.0 do 2.6.6, OpenVPN Access Server (wersje wskazane w referencjach producenta), a także pakiety dostarczane w ramach Debian Linux i Fedora.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    12.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    39
  • Openvpn

    APP
    Openvpn
    2.6.0 – 2.6.6
  • Openvpn Access Server

    APP
    Openvpn
    2.11.0 – 2.11.32.12.0 – 2.12.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
MemoryVPN
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki