Критична вразливість у WireGuard Easy дозволяє викрадення облікових даних VPN

Вразливість у WireGuard Easy дозволяє викрадення VPN-ключів через слабку генерацію токенів. Рекомендується оновлення та посилення безпеки.
CVE-2026-63089CVSS 9.0VPN

Критична вразливість у WireGuard Easy дозволяє викрадення облікових даних VPN

Вразливість у WireGuard Easy дозволяє викрадення VPN-ключів через слабку генерацію токенів. Рекомендується оновлення та посилення безпеки.

CVSS
9.0 CRITICAL
EPSS
14.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У WireGuard Easy до версії 15.3.0 виявлено критичну криптографічно слабку вразливість у генерації одноразових токенів, що дозволяє неавторизованим мережевим зловмисникам перебирати токени та отримувати облікові дані WireGuard peer. Це дає змогу зловмисникам імітувати підключення до VPN від імені легітимного користувача.

Бізнес-вплив

Ця вразливість може призвести до компрометації приватних ключів VPN-клієнтів, що ставить під загрозу безпеку корпоративних мереж і конфіденційність переданих даних. Імітація користувача у VPN мережі може дозволити зловмисникам отримати несанкціонований доступ до внутрішніх ресурсів, що створює серйозні ризики для бізнесу та інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити WireGuard Easy до версії з виправленням (commit 66b292b) або пізнішою. Якщо оновлення недоступне, слід обмежити доступ до маршруту /cnf/:oneTimeLink, впровадити обмеження швидкості запитів та перевірку терміну дії токенів. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг VPN-сесій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки