Una falla crítica en el sistema operativo de routers OpenWrt permite tomar control total sin contraseña
OpenWrt, un sistema operativo usado para reemplazar el software original de routers y equipos de red, publicó una corrección para una falla crítica que permitía a un atacante, sin necesitar contraseña, tomar control total del equipo con los máximos privilegios. La corrección ya está disponible en la versión 24.10.8.
Qué ocurrió
OpenWrt, un sistema operativo alternativo instalado en routers y otros equipos de red en lugar del software que trae de fábrica, publicó la versión 24.10.8 para corregir una falla crítica (CVE-2026-53921, calificada 9.8 sobre 10). La falla permite a un atacante que pueda enviar tráfico al equipo, sin necesitar usuario ni contraseña, provocar una falla de memoria en el servicio que asigna direcciones de red automáticamente (DHCPv6) y ejecutar código con los privilegios más altos del sistema. La versión corregida también cierra otras fallas similares en servicios de red que vienen activados por defecto.
Quién está expuesto
Organizaciones que usan equipos de red, routers, puntos de acceso o dispositivos similares con firmware OpenWrt instalado, especialmente si el servicio de configuración automática de direcciones de red (DHCPv6) está activo, que es la configuración habitual.
A considerar
Esta falla no requiere que el atacante esté dentro de la red ni tenga ninguna credencial: basta con poder enviar tráfico de red al equipo. Actualizar a la versión 24.10.8 es la única corrección disponible; no existe una configuración alternativa que elimine el riesgo sin actualizar.
Impacto potencial
Un atacante que explote esta falla obtiene control total del equipo de red, lo que le permite interceptar, redirigir o bloquear todo el tráfico que pasa por él, además de usarlo como punto de entrada hacia el resto de la red interna de la organización.
Leer fuente original →