{"id":1200708,"date":"2026-07-29T09:24:17","date_gmt":"2026-07-29T09:24:17","guid":{"rendered":"https:\/\/www.europesays.com\/de\/1200708\/"},"modified":"2026-07-29T09:24:17","modified_gmt":"2026-07-29T09:24:17","slug":"openwrt-updates-schliessen-teils-kritische-sicherheitsluecken","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/1200708\/","title":{"rendered":"OpenWrt: Updates schlie\u00dfen teils kritische Sicherheitsl\u00fccken"},"content":{"rendered":"<p>Die quelloffene Router-Firmware OpenWrt ist in neuen Versionen erschienen, die mehrere Sicherheitsl\u00fccken schlie\u00dfen. Davon lassen sich einige aus dem Netz missbrauchen \u2013 und die befinden sich teils in Diensten, die standardm\u00e4\u00dfig aktiviert sind, er\u00f6rtern die OpenWrt-Entwickler.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Das trifft laut <a href=\"https:\/\/github.com\/openwrt\/openwrt\/releases\/tag\/v24.10.8\" rel=\"external noopener nofollow\" target=\"_blank\">Versionsank\u00fcndigung das Release OpenWrt 24.10.8<\/a> vom Wochenende zu, aber auch <a href=\"https:\/\/github.com\/openwrt\/openwrt\/releases#release-v25.12.5\" rel=\"external noopener nofollow\" target=\"_blank\">OpenWrt 25.12.5<\/a> vom Anfang des Monats bringt die Softwareflicken mit. Der 24-er Entwicklungszweig erh\u00e4lt nur noch Sicherheitsupdates und keine neuen Funktionen mehr, daf\u00fcr aber gleich eine ganze Reihe an Sicherheitskorrekturen. Am gravierendsten sticht eine Schwachstelle im DHCP-Server odhcpd hervor, der standardm\u00e4\u00dfig aktiv ist. Ein Puffer\u00fcberlauf auf dem Stack kann bei der Verarbeitung von DHCPv6-IA-Antworten auftreten.<\/p>\n<p>Mit einem einzigen UDP-Paket k\u00f6nnen Angreifer aus dem Netz ohne vorherige Anmeldung den Puffer\u00fcberlauf ausnutzen. Wie die Entwickler in der <a href=\"https:\/\/github.com\/openwrt\/odhcpd\/security\/advisories\/GHSA-7fwx-hhrg-3496\" rel=\"external noopener nofollow\" target=\"_blank\">Schwachstellenmeldung konkretisieren<\/a>, macht das etwa oftmals fehlende Address Space Layout Randomization (ASLR) auf Embedded-Plattformen das Ausf\u00fchren von eingeschleustem Code dadurch wahrscheinlicher (CVE-2026-53921, CVSS <strong>9.8<\/strong>, Risiko \u201e<strong>kritisch<\/strong>\u201c). Eine weitere odhcpd-L\u00fccke erlaubt DHCPv6-Clients ohne vorherige Authentifizierung, mit manipulierten FQDN-Hostnamen Zeilen in die Lease-Files zu schmuggeln, was in einer <a href=\"https:\/\/github.com\/openwrt\/openwrt\/security\/advisories\/GHSA-hhmc-92hw-535f\" rel=\"external noopener nofollow\" target=\"_blank\">Stored-Cross-Site-Scripting-L\u00fccke in der LuCI-DHCPv6-Leases-Statusseite<\/a> f\u00fchrt (CVE-2026-62948, CVSS <strong>9.6<\/strong>, Risiko \u201e<strong>kritisch<\/strong>\u201c).<\/p>\n<p>Mehrere Korrekturen betreffen das LuCI-Webinterface von OpenWrt, sie schlie\u00dfen unter anderem weitere Stored-Cross-Site-Scripting-L\u00fccken, deren Risiko als \u201e<strong>hoch<\/strong>\u201c eingestuft wird. Ins Auge springt auch ein Sicherheitspatch f\u00fcr dropbear-SSH, der eine L\u00fccke aus dem Jahr 2019 ausbessert. Aktualisierte Komponenten wie OpenSSL 3.0.21, dnsmasq 2.93 oder der Linux-Kernel 6.6.144 schlie\u00dfen ebenfalls mehrere Sicherheitsl\u00fccken.<\/p>\n<p>Firmware aktualisieren<\/p>\n<p>Wer OpenWrt einsetzt, sollte die aktualisierten Firmware-Builds auf die Ger\u00e4te in den eigenen Netzen verteilen. Das minimiert die Angriffsfl\u00e4che f\u00fcr b\u00f6sartige Akteure. Da OpenWrt als Router-Betriebssystem oftmals aus dem Internet erreichbar ist, sollten Nutzerinnen und Nutzer die Updates zeitnah anwenden.<\/p>\n<p>Im M\u00e4rz brachte der Versionszweig <a href=\"https:\/\/www.heise.de\/news\/OpenWrt-Version-25-12-0-bringt-Wechsel-des-Paketmanagers-11204136.html\" rel=\"nofollow noopener\" target=\"_blank\">OpenWrt 25.12.0 einen Wechsel des Paketmanagers<\/a>. Au\u00dferdem unterst\u00fctzt die Fassung mehr Ger\u00e4te.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"Die quelloffene Router-Firmware OpenWrt ist in neuen Versionen erschienen, die mehrere Sicherheitsl\u00fccken schlie\u00dfen. Davon lassen sich einige aus&hellip;\n","protected":false},"author":2,"featured_media":1200709,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[135],"tags":[10308,29,30,196,169199,190,189,1687,4970,194,191,1314,193,192],"class_list":["post-1200708","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-deutschland","tag-germany","tag-it","tag-openwrt","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/117002546223946407","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1200708","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=1200708"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1200708\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/1200709"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=1200708"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=1200708"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=1200708"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}