WireGuard Easy - CVE-2026-63089

Date de publication :

Il s'agit d'une vulnérabilité de génération cryptographiquement faible des jetons de lien à usage unique (one-time link) utilisés pour distribuer les configurations de pairs WireGuard.

WireGuard Easy est une interface web open source qui simplifie le déploiement et l'administration d'un serveur VPN WireGuard, notamment la génération de configurations clients et la gestion des pairs.

Le jeton est calculé par un CRC32 appliqué à une valeur aléatoire limitée à un intervalle de 0 à 999, réduisant l'espace de recherche à 1000 valeurs possibles par identifiant client. La route /cnf/:oneTimeLink, accessible sans authentification, ne limite pas le nombre de tentatives et ne vérifie pas l'expiration du jeton avant de servir la configuration.

Elle permet à un attaquant réseau non authentifié de récupérer la clé privée et la clé prépartagée d'un pair par force brute et d'usurper son identité sur le réseau VPN.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-338 : Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG)

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

WireGuard Easy versions jusqu'à 15.3.0

Solutions ou recommandations

Corrigé par le commit 66b292b, postérieur à la version 15.3.0. Aucun numéro de version taggé n'est communiqué dans les sources disponibles à ce jour.