Ad

CVE-2026-63649

MEDIUM CVSS 4.0: 4,1 EPSS 0.24%
Обновлено 17 августа 2026
Openvpn
Параметр Значение
CVSS 4,1 (MEDIUM)
Тип уязвимости CWE-183
Поставщик Openvpn
Публичный эксплойт Нет

Интерактивная служба Windows в OpenVPN версий 2.4.0–2.6.21 и 2.7_alpha1–2.7.5 позволяет локальным аутентифицированным пользователям обходить ограничение доверенного каталога конфигурации и загружать произвольные файлы конфигурации с помощью специально созданных параметров, которые обходят проверки белого списка.

Показать оригинальное описание (EN)

The Windows interactive service in OpenVPN 2.4.0 through 2.6.21 and 2.7_alpha1 through 2.7.5 allows local authenticated users to bypass the trusted configuration directory constraint and load arbitrary configuration files via crafted options that bypass whitelist checks

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

openvpn:openvpn