Krytyczna luka w WireGuard Easy umożliwiająca przejęcie poświadczeń VPN

Krytyczna podatność w WireGuard Easy umożliwia atakującym przejęcie kluczy VPN przez brute-force tokenów. Zalecana szybka aktualizacja i ograniczenia dostępu.
CVE-2026-63089CVSS 9.0VPN

Krytyczna luka w WireGuard Easy umożliwiająca przejęcie poświadczeń VPN

Krytyczna podatność w WireGuard Easy umożliwia atakującym przejęcie kluczy VPN przez brute-force tokenów. Zalecana szybka aktualizacja i ograniczenia dostępu.

CVSS
9.0 CRITICAL
EPSS
14.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

WireGuard Easy do wersji 15.3.0 zawiera podatność na słabe kryptograficznie generowanie jednorazowych tokenów linków, co pozwala nieautoryzowanym atakującym na odzyskanie poświadczeń peerów VPN poprzez brute-force. Luka umożliwia pozyskanie kluczy prywatnych i wstępnie udostępnionych, co pozwala na podszywanie się pod użytkowników w sieci VPN.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad połączeniami VPN, umożliwiając atakującym podszywanie się pod legalnych użytkowników i dostęp do chronionych zasobów sieciowych. Operatorzy infrastruktury VPN powinni traktować tę podatność jako krytyczną, gdyż narusza integralność i poufność komunikacji w sieci.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji WireGuard Easy zawierającej poprawkę (commit 66b292b) i jej wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do endpointu /cnf/:oneTimeLink, wprowadzić mechanizmy ograniczania liczby żądań oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS