Megjelent az OpenVPN 2.7.8, amely három biztonsági sebezhetőség javítását hozza, emellett több DCO- és szervermegbízhatósági fejlesztést is tartalmaz.
Az első probléma, a CVE-2026-84790, a tanúsítványkezelést érinti. Az OpenVPN mostantól elutasítja azokat a tanúsítványokat, amelyek subject mezőjében beágyazott NULL bájt található. Ez szigorúbb ellenőrzést jelent az OpenSSL-alapú buildeknél. Az mbedTLS eddig is elutasította az ilyen tanúsítványokat.
A CVE-2026-88964 egy előjel nélküli alulcsordulást javít, amely a domain_search_list opció törlésekor léphetett fel. A CVE-2026-84256 egy Windows-specifikus problémát kezel, ahol a cmd.exe a idézőjelek közé tett argumentumokban is kiterjeszthette a változókat.
A kiadás javít egy tls-crypt-v2 kliensoldali problémát is, amelynél az OpenVPN megpróbálhatott egy becsomagolt klienskulcsot hozzáadni érvényes kulcsanyag nélkül. Ehhez a problémához nem rendeltek CVE-azonosítót.
A DCO-val kapcsolatban az OpenVPN 2.7.8 javítja a beragadt iroute-okat, a Linux Netlink versenyhelyzeteket, valamint a peer- vagy kulcsbeállítás közben fellépő hibákat. Korábban ezek a hibák az egész szerverfolyamatot leállíthatták, ahelyett hogy csak az érintett kliens példányát érintették volna.
A további javítások közé tartozik az OpenSSL és mbedTLS közötti következetesebb tanúsítványkezelés, a hibásan áttolt titkosítási konfigurációk jobb kezelése, valamint egy ritka, point-to-multipoint szerver sor-felakadás elhárítása.
További részletekért nézd meg a változásnaplót.

