Megjelent az OpenVPN 2.7.6, amely két biztonsági hibát javít a Windows-szolgáltatásban és az mbedTLS-t használó összeállításokban. A karbantartási kiadás emellett a DCO működését, a TLS-kapcsolatok felépítését, a csomagméretek kezelését és a VLAN-forgalmat érintő hibákat is orvosol.

Az első, CVE-2026-63649 azonosítón nyilvántartott sebezhetőség a Windows rendszereken használt openvpnserv szolgáltatást érinti. A probléma abból adódott, hogy a szolgáltatás nem ellenőrizte megfelelően a vezérlősocketen keresztül a fő OpenVPN-folyamatnak továbbított parancssort. Bizonyos körülmények között ezzel meg lehetett kerülni a rendszergazda által meghatározott korlátozásokat arra vonatkozóan, hogy mely könyvtárak tartalmazhatnak OpenVPN-konfigurációkat. A hiba ugyanakkor nem tette lehetővé az operációs rendszer jogosultságkezelésével egyébként nem hozzáférhető fájlok olvasását.
A második, CVE-2026-63650 azonosítójú sebezhetőség az mbedTLS használatakor jelentkezhetett a –x509-username-field beállítás kezelésében. Speciális hitelesítésszolgáltatói és tanúsítvány-konfiguráció mellett az OpenVPN olyan tanúsítványt is elfogadhatott, amelyet normál esetben el kellett volna utasítania. A fejlesztők alacsony prioritású biztonsági problémának minősítették, mivel a kihasználásához szokatlan CA- és tanúsítványbeállítás szükséges.
A biztonsághoz kapcsolódóan javították a DCO, vagyis a Data Channel Offload használata során a kulcsállapotok szinkronizációját is. A DCO az adatcsatorna egyes műveleteit a kernelbe helyezi át, így csökkenthető a felhasználói térben végzett feldolgozás mennyisége.
Az OpenVPN 2.7.6 több konfigurációs változást is hozott. Ha a –dev beállítás nincs megadva, a program mostantól automatikusan –dev tun értéket feltételez. A –ping és –keepalive beállításokkal megadható időtartam felső határa 24 óra lett, amivel a DCO kerneloldali megvalósításában kerülhető el a rendkívül nagy értékek kezelése és a 32 bites egész számok túlcsordulása.
A TCP-kapcsolatoknál mostantól feltétel nélkül engedélyezik a TCP_NODELAY socketbeállítást, vagyis kikapcsolják a Nagle-algoritmust. Ennek hatására a kisebb TCP-csomagok azonnal továbbíthatók anélkül, hogy a rendszer nagyobb csomagokba próbálná összevonni őket. Több alacsonyabb szintű hálózati hibát is javítottak. A szerverek mostantól elutasítják azokat a beérkező HARD RESET csomagokat, amelyek szekvenciaazonosítója nem nulla, mivel ezek korábban megzavarhatták a TLS-kapcsolat felépítését pont-pont konfigurációkban.
Javítottak egy csomagméret-számítási hibát is az epoch csomagformátumban. Ha a kapcsolat mindkét oldalán OpenVPN 2.7 vagy újabb verzió futott, a csomagazonosító számára számított méret négy bájttal kisebb lehetett a szükségesnél. Az IEEE 802.1Q VLAN-csomagok minimális hosszának ellenőrzése szintén pontosabb lett. A korábbi működés során a –client-nat használatakor az OpenVPN akár négy bájttal is túlolvashatott a csomag jelentett végén.
További információk a changelogban olvashatók.
