Megjelent az OpenVPN 2.7.7, egy biztonságra fókuszáló frissítés a széles körben használt nyílt forráskódú VPN megoldáshoz. Hét, CVE-azonosítóval követett sebezhetőséget javít, emellett további megerősítéseket, hálózati és megbízhatósági javításokat is tartalmaz.
A platformfüggetlen javítások között szerepel a CVE-2026-84732, amely az OpenVPN megbízhatósági rétegében található két problémát orvosolja. Windows alatt az OpenVPN 2.7.7 kijavítja a CVE-2026-84256 sebezhetőséget, amely a CreateProcess() parancssorának hibás idézőjelezésével függ össze, bizonyos, a cmd.exe által speciálisan kezelt karakterek esetén.
Egy másik Windows sebezhetőség, a CVE-2026-84226 a tapctl segédprogramot érinti. A CVE-2026-82312 a NULL DACL-ek használatát javítja több rendszerobjektum esetében. A kiadás megoldja az openvpnserv-ben található CVE-2026-78221 problémát is, ahol az UTF-8 kódolású, nemzetköziesített domainnevek hibás NRPT domainméret átadásához vezethettek, ami puffer-túlolvasást válthatott ki.
Az openvpnserv egy másik problémája, a CVE-2026-78043, lehetővé tette perjel használatát a konfigurációs útvonalakban. Emellett a CVE-2026-81738 egy off-by-one hibát javít a write_dhcp_search_str() által használt ideiglenes puffer védelmében.
Linuxon az ügyfél mostantól ellenőrzi a Netlink válaszokat az azokat kiváltó kéréshez képest, így plusz védelmet nyújt a Linux kernel-val folytatott Netlink kommunikáció során.
Felhasználói szempontból is van egy jól látható változás. EPOCH adatcsatorna-formátum használatakor az OpenVPN mostantól négy jövőbeli kulcsot tart meg a korábbi tizenhat helyett.
Végül az OpenVPN már nem módosítja az UDP ellenőrzőösszeget, ha annak értéke nulla, összhangban az RFC 768 előírásaival. Az OpenSSL integráció úgy változott, hogy nem állítja vissza az HMAC kulcsot minden egyes csomagnál. Ez felesleges munkát szüntet meg a csomagfeldolgozási útvonalon.
További részletekért nézd meg a változásnaplót.

