Le ultime versioni rilasciate di OPNsense, una piattaforma open source di firewall e routing basata su FreeBSD, disponibili nel mese, 26.1.11 e 26.4.1(p1), includono correzioni di sicurezza rilevanti. Tra queste, una vulnerabilità di alto impatto, identificata con il nome CVE-2026-57155 (punteggio CVSS 9,9 su 10) permetteva, in determinate condizioni, un’espansione dei privilegi che avrebbe potuto condurre ad un completo accesso alla firewall da parte di un utente malintenzionato.
La falla critica risiedeva nella componente GeoIP-Alias, il cui compito è caricare un database di informazioni sui paesi da una fonte esterna, di cui l’utente può specificare l’indirizzo. Questo processo viene gestito con accessi di tipo root al sistema, per cui un aggressore remoto avrebbe potuto instradare la firewall su un server controllato da lui, scaricare da lì un archivio GeoIP potenzialmente manipolato e utilizzarlo per scrivere file personalizzati all’interno del sistema.
Da questa base iniziale, un utente malintenzionato avrebbe potuto ampliare i privilegi d’accesso fino ad eseguire codici remoti con i diritti di root. Per compiere il tutto, bastavano semplici livelli di accesso, come quelli necessari per modificare gli alias delle firewall.
Descrizione della vulnerabilità
L’attacco, come chiarito da Jonas Ampferl, l’esperto che ha individuato questa falla, si fondava sull’insufficiente validazione sia dell’indirizzo di origine del database GeoIP che del suo contenuto. Questo mancato controllo avrebbe facilitato l'ingresso non autorizzato da un host remoto.
I dettagli tecnici sull'attacco sono disponibili in un rapporto tecnico del ricercatore, dove vengono spiegati in modo approfondito come funzionava la vulnerabilità e come è stato possibile sfruttarla.
Altre correzioni
Oltre alla falla CVE-2026-57155, vengono corrette altre vulnerabilità di diverso grado di gravità, come rivelato nell'elenco di advisory sul repository GitHub di OPNsense. Queste correzioni vanno da quelle di moderata criticità fino a quelle di livello alto.
Raccomandazioni per gli utenti
I responsabili IT e gli amministratori di sistema dovrebbero aggiornare il loro OPNsense al più presto alle versioni 26.1.11 (edizione Community) o 26.4.1 (edizione Business) per proteggere le loro installazioni. Il processo di aggiornamento è descritto nell’apposita sezione Update Instructions della documentazione ufficiale di OPNsense.
Link utili
- Note di rilascio per OPNsense 26.1.11: [Link ai rilasci](#)
- Note di rilascio per OPNsense 26.4.1: [Link ai rilasci](#)
- Istruzioni per l’aggiornamento: [Documentazione OPNsense](#)
- Tutta l’avvisaglia sulle vulnerabilità: [GitHub Repository OPNsense](#)
Sebbene alcune delle correzioni riguardino vulnerabilità di basso impatto, l’utilità di tenere aggiornati tutti i componenti della firewall non deve essere trascurata. OPNsense si dedica alla protezione delle rete con funzionalità di firewalling robuste e scalabili, e aggiornare la piattaforma rappresenta un passo cruciale verso una gestione efficace della sicurezza ICT.