CVE-2026-30873

LOW CVSS 4.0: 2,4 EPSS 0.02%
Обновлено 24 марта 2026
Openwrt
Параметр Значение
CVSS 2,4 (LOW)
Уязвимые версии 25.12.0 — 25.12.1
Устранено в версии 24.10.6
Тип уязвимости CWE-401 (Утечка памяти)
Поставщик Openwrt
Публичный эксплойт Нет

OpenWrt Project — это операционная система Linux, предназначенная для встраиваемых устройств. В версиях до 24.10.6 и 25.12.1 функция jp_get_token, которая выполняет лексический анализ путем разбиения входных выражений на токены, содержит уязвимость утечки памяти при извлечении строковых литералов, меток полей и регулярных выражений с использованием динамического распределения памяти. Эти извлеченные результаты сохраняются в структуре jp_opcode, которая позже копируется во вновь выделенный объект jp_opcode через jp_alloc_op.

Если во время этой передачи строка была ранее извлечена и сохранена в исходном jp_opcode, она копируется в новое выделение, но исходная память никогда не освобождается, что приводит к утечке памяти. Эта проблема исправлена ​​в версиях 24.10.6 и 25.12.1.

Показать оригинальное описание (EN)

OpenWrt Project is a Linux operating system targeting embedded devices. In versions prior to both 24.10.6 and 25.12.1, the jp_get_token function, which performs lexical analysis by breaking input expressions into tokens, contains a memory leak vulnerability when extracting string literals, field labels, and regular expressions using dynamic memory allocation. These extracted results are stored in a jp_opcode struct, which is later copied to a newly allocated jp_opcode object via jp_alloc_op. During this transfer, if a string was previously extracted and stored in the initial jp_opcode, it is copied to the new allocation but the original memory is never freed, resulting in a memory leak. This issue has been fixed in versions 24.10.6 and 25.12.1.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Openwrt Openwrt
cpe:2.3:o:openwrt:openwrt:*:*:*:*:*:*:*:*
24.10.6
Openwrt Openwrt
cpe:2.3:o:openwrt:openwrt:*:*:*:*:*:*:*:*
25.12.0 25.12.1