Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07108

Опубликовано: 20 апр. 2026
Источник: fstec
CVSS3: 7.7
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость функции tls_crypt_v2_extract_client_key() программного обеспечения OpenVPN связана с неконтролируемым достижимым утверждением. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Canonical Ltd.
OpenVPN, Inc.

Наименование ПО

Ubuntu
OpenVPN

Версия ПО

22.04 LTS (Ubuntu)
24.04 LTS (Ubuntu)
25.10 (Ubuntu)
26.04 LTS (Ubuntu)
от 2.6.0 до 2.6.20 (OpenVPN)
от 2.7_alpha1 до 2.7.2 (OpenVPN)

Тип ПО

Операционная система
Сетевое программное средство

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 22.04 LTS
Canonical Ltd. Ubuntu 24.04 LTS
Canonical Ltd. Ubuntu 25.10
Canonical Ltd. Ubuntu 26.04 LTS

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,7)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
Для OpenVPN:
https://community.openvpn.net/Security%20Announcements/CVE-2026-35058
Для Ubuntu:
https://ubuntu.com/security/CVE-2026-35058

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 24%
0.00317
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

ubuntu
около 2 месяцев назад

Improper validation of packet length during tls-crypt-v2 key extraction in OpenVPN 2.6.0 through 2.6.19 and 2.7_alpha1 through 2.7.1 allows authenticated attackers to trigger a fatal assertion and cause a denial of service via a specially crafted packet.

nvd
около 2 месяцев назад

Improper validation of packet length during tls-crypt-v2 key extraction in OpenVPN 2.6.0 through 2.6.19 and 2.7_alpha1 through 2.7.1 allows authenticated attackers to trigger a fatal assertion and cause a denial of service via a specially crafted packet.

debian
около 2 месяцев назад

Improper validation of packet length during tls-crypt-v2 key extractio ...

github
около 2 месяцев назад

Improper validation of packet length during tls-crypt-v2 key extraction in OpenVPN 2.6.0 through 2.6.19 and 2.7_alpha1 through 2.7.1 allows authenticated attackers to trigger a fatal assertion and cause a denial of service via a specially crafted packet.

EPSS

Процентиль: 24%
0.00317
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2