Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07108

Опубликовано: 20 апр. 2026
Источник: fstec
CVSS3: 7.7
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость функции tls_crypt_v2_extract_client_key() программного обеспечения OpenVPN связана с неконтролируемым достижимым утверждением. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Canonical Ltd.
OpenVPN, Inc.

Наименование ПО

Ubuntu
OpenVPN

Версия ПО

22.04 LTS (Ubuntu)
24.04 LTS (Ubuntu)
25.10 (Ubuntu)
26.04 LTS (Ubuntu)
от 2.6.0 до 2.6.20 (OpenVPN)
от 2.7_alpha1 до 2.7.2 (OpenVPN)

Тип ПО

Операционная система
Сетевое программное средство

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 22.04 LTS
Canonical Ltd. Ubuntu 24.04 LTS
Canonical Ltd. Ubuntu 25.10
Canonical Ltd. Ubuntu 26.04 LTS

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,7)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
Для OpenVPN:
https://community.openvpn.net/Security%20Announcements/CVE-2026-35058
Для Ubuntu:
https://ubuntu.com/security/CVE-2026-35058

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 44%
0.00541
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
3 месяца назад

Improper validation of packet length during tls-crypt-v2 key extraction in OpenVPN 2.6.0 through 2.6.19 and 2.7_alpha1 through 2.7.1 allows authenticated attackers to trigger a fatal assertion and cause a denial of service via a specially crafted packet.

CVSS3: 6.5
nvd
3 месяца назад

Improper validation of packet length during tls-crypt-v2 key extraction in OpenVPN 2.6.0 through 2.6.19 and 2.7_alpha1 through 2.7.1 allows authenticated attackers to trigger a fatal assertion and cause a denial of service via a specially crafted packet.

CVSS3: 6.5
debian
3 месяца назад

Improper validation of packet length during tls-crypt-v2 key extractio ...

CVSS3: 6.5
github
3 месяца назад

Improper validation of packet length during tls-crypt-v2 key extraction in OpenVPN 2.6.0 through 2.6.19 and 2.7_alpha1 through 2.7.1 allows authenticated attackers to trigger a fatal assertion and cause a denial of service via a specially crafted packet.

suse-cvrf
около 1 месяца назад

Security update for openvpn

EPSS

Процентиль: 44%
0.00541
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2

Уязвимость BDU:2026-07108