Ad

CVE-2026-12996

MEDIUM CVSS 4.0: 6,0 EPSS 0.46%
Обновлено 5 августа 2026
Debian
Параметр Значение
CVSS 6,0 (MEDIUM)
Уязвимые версии 2.6.0 — 2.7.5
Устранено в версии 2.6.21
Тип уязвимости CWE-125 (Чтение за пределами буфера), CWE-416 (Использование памяти после освобождения)
Поставщик Debian
Публичный эксплойт Нет

Использование после освобождения в OpenVPN версий 2.6.0–2.6.20 и 2.7_alpha1–2.7.4 позволяет удаленным узлам, прошедшим проверку подлинности, потенциально вызывать отказ в обслуживании или утечку памяти через созданные пакеты во время продвижения или истечения срока действия сеанса TLS.

Показать оригинальное описание (EN)

A use-after-free in OpenVPN 2.6.0 through 2.6.20 and 2.7_alpha1 through 2.7.4 allows remote authenticated peers to potentially cause a denial of service or leak memory via crafted packets during TLS session promotion or expiry

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Openvpn Openvpn
cpe:2.3:a:openvpn:openvpn:*:*:*:*:*:*:*:*
2.6.0 2.6.21
Openvpn Openvpn
cpe:2.3:a:openvpn:openvpn:*:*:*:*:*:*:*:*
2.7 2.7.5
Debian Debian_Linux
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*