El proyecto OpenWrt publicó a finales de junio de 2026 la 25.12.5, la quinta actualización de servicio de la serie estable 25.12. No es una versión de novedades: es una de esas que conviene instalar sin pensárselo mucho, porque tapa varias vulnerabilidades explotables en remoto en servicios de red que vienen activados por defecto. El propio anuncio recomienda actualizar de forma expresa.
El fallo gordo: CVE-2026-53921
El plato fuerte es el CVE-2026-53921, calificado de crítico: un desbordamiento de búfer en la pila dentro de la serialización de respuestas IA de DHCPv6 en odhcpd, el demonio que OpenWrt usa como servidor DHCPv6, DHCPv4 y de anuncios de router (RA). Se dispara con paquetes DHCPv6 REQUEST manipulados.
Traducido a la práctica: hablamos de un componente que escucha por defecto en la red local y que procesa paquetes antes de cualquier autenticación. En un router, eso es justo la peor combinación posible.
Y no viene solo. La misma revisión corrige más problemas en odhcpd:
- Un uso después de liberar (use-after-free) en el manejador de IA de DHCPv6.
- Una filtración de memoria de la pila a través de opciones DHCPv6 truncadas.
- Una denegación de servicio previa a la autenticación.
Problemas conocidos
El anuncio también lista algunos asuntos abiertos que conviene tener en el radar antes de actualizar un despliegue grande:
- Los Pixel 10 tienen problemas para conectarse a puntos de acceso WiFi 6 protegidos con WPA3.
- El 802.11r Fast Transition da guerra con algunos clientes WiFi cuando se usa WPA3.
- El rendimiento de SQM CAKE MQ puede quedarse inesperadamente bajo en ciertas configuraciones tras los arreglos del planificador.
Contexto: la serie 25.12
Conviene recordar de dónde viene esta rama. La 25.12.0, publicada en marzo de 2026, fue un salto importante para OpenWrt: estrenó gestor de paquetes nuevo, incorporó una herramienta de actualización integrada y amplió el soporte a más de 2.200 dispositivos. Las revisiones .1 a .5 son el rodaje habitual de una serie estable, y esta quinta es claramente la más urgente de todas.
Qué hacer
Actualizar, y antes que después. Un router es un equipo que está encendido siempre, expuesto y del que la gente se acuerda poco; por eso los fallos preautenticación en sus demonios de red son tan golosos. Puedes hacerlo desde LuCI, en Sistema → Backup / Actualizar firmware, o con sysupgrade desde la consola. Si administras varios equipos, prioriza los que tengan odhcpd activo de cara a segmentos poco fiables.
Tienes el detalle en el anuncio oficial de OpenWrt 25.12.5 y el changelog completo de la 25.12.5. Las versiones y el ciclo de soporte los tienes en la ficha de OpenWrt.
