KeeneticOS 5.1.3 закрывает CVE-2026-42533: что нужно обновить
KeeneticOS 5.1.3

KeeneticOS 5.1.3: устранено влияние CVE-2026-42533 и обновлена защита IPv6

В KeeneticOS 5.1.3 производитель устранил влияние CVE-2026-42533 для HTTP-протокола, обновил radvd до версии 2.21 и исправил несколько ошибок Mesh Wi-Fi и веб-интерфейса. Разбираем, что это означает на практике и стоит ли обновлять домашний или офисный роутер.

CVE-2026-42533 HTTP IPv6 Mesh Wi-Fi Безопасность
Главное: CVE-2026-42533 не является отдельной уязвимостью, найденной именно в Keenetic. Это уязвимость NGINX, влияние которой Keenetic устранил в HTTP-компоненте KeeneticOS. Поэтому корректнее говорить об устранении влияния CVE в прошивке, а не об «уязвимости роутеров Keenetic».

Что изменилось в KeeneticOS 5.1.3

01

CVE-2026-42533

Keenetic сообщил об устранении влияния CVE-2026-42533 для HTTP-протокола. Это главное изменение релиза с точки зрения безопасности.

02

radvd 2.21

Утилита Router Advertisement Daemon обновлена до версии 2.21. Обновление включает актуальные улучшения и исправления безопасности для работы IPv6.

03

Mesh Wi-Fi

Исправлено отображение информации о подключениях клиентов в Wi-Fi-системе и работа расписания Wi-Fi на ретрансляторах.

04

DDNS и веб-интерфейс

Исправлена проблема, из-за которой доступ к веб-интерфейсу мог не работать через DDNS-домен, а также несколько ошибок мобильного интерфейса и настроек Wi-Fi.

Что такое CVE-2026-42533

CVE-2026-42533 относится к NGINX и связана с переполнением буфера при определённой работе директивы map с регулярными выражениями. В NGINX проблема получила уровень серьёзности major. Исправление вошло в NGINX 1.30.4 stable и 1.31.3 mainline.

При выполнении необходимых условий проблема может приводить к аварийному завершению рабочего процесса NGINX и отказу в обслуживании. Для части конфигураций потенциально возможно выполнение кода, однако это не означает, что любой Keenetic с более ранней прошивкой автоматически допускает удалённое выполнение команд из интернета.

Важно не преувеличивать риск. Keenetic в changelog указывает именно на устранение влияния CVE-2026-42533 для HTTP. Производитель не заявляет, что все роутеры Keenetic были одинаково уязвимы или что эксплуатация возможна при любой конфигурации.

Нужно ли обновляться до KeeneticOS 5.1.3

Для поддерживаемого устройства, которому Keenetic предлагает 5.1.3 в основном стабильном канале, обновление разумно установить. Особенно это актуально для роутеров, которые постоянно работают в интернете, используются для удалённого доступа, DDNS, VPN или обслуживают домашний сервер, NAS, камеры и другие сетевые сервисы.

При этом не стоит вручную переводить рабочий роутер на экспериментальную ветку только ради номера версии. Набор доступных выпусков зависит от конкретной модели и выбранного канала обновлений.

Как обновить Keenetic безопасно

  1. Проверьте текущую версию. Откройте веб-интерфейс Keenetic и посмотрите установленную версию KeeneticOS.
  2. Сохраните конфигурацию. Перед обновлением рабочего роутера полезно иметь резервную копию настроек.
  3. Используйте штатный механизм обновления. Если 5.1.3 предлагается для вашей модели в используемом стабильном канале, установите её штатно.
  4. Не отключайте питание. Во время установки прошивки не перезагружайте роутер и не обесточивайте его.
  5. После перезагрузки проверьте основные сервисы. Интернет, Wi-Fi, Mesh, VPN, DDNS, пробросы портов, доступ к NAS, камерам и устройствам умного дома.

Что проверить после обновления

Интернет на основных и резервных подключениях
Wi-Fi 2,4/5/6 ГГц и Mesh-ретрансляторы
DHCP, статические адреса и сегменты сети
WireGuard, другие VPN-подключения и маршруты
DDNS/KeenDNS и удалённый доступ
NAS, домашний сервер, Home Assistant и IP-камеры
Правила межсетевого экрана и пробросы портов
IPv6, если он реально используется в сети

Обновление прошивки не заменяет правильную настройку безопасности

Даже актуальная KeeneticOS не делает безопасной схему, в которой административные сервисы, камеры, NAS или домашний сервер без необходимости опубликованы напрямую в интернет. Для удалённого доступа предпочтительнее использовать VPN и выдавать доступ только к тем устройствам и сегментам, которые действительно нужны.

Для сети с камерами, IoT, гостевыми устройствами и домашним сервером полезно разделять оборудование на отдельные сегменты и ограничивать связи между ними правилами межсетевого экрана.

Нужно ли закрывать HTTP-доступ к роутеру

Если обычный HTTP для администрирования не нужен, безопаснее не оставлять его доступным из внешней сети. Для удалённого управления лучше использовать защищённый канал и не публиковать панель управления на произвольном внешнем порту только ради удобства.

Отдельно стоит проверить старые правила проброса портов и UPnP. После нескольких лет эксплуатации в роутере нередко остаются разрешения для устройств и сервисов, которыми уже никто не пользуется.

Частые вопросы

KeeneticOS 5.1.3 исправляет CVE-2026-42533?

Да. В официальном changelog Keenetic указано, что в версии 5.1.3 устранено влияние CVE-2026-42533 для HTTP-протокола.

CVE-2026-42533 найдена именно в Keenetic?

Нет. CVE относится к NGINX. Keenetic устранил её влияние в своей программной платформе.

Можно ли считать все старые Keenetic уязвимыми для удалённого взлома?

Нет. Такой вывод из официального changelog не следует. Эксплуатация CVE зависит от конкретной программной конфигурации и условий. Поэтому корректная рекомендация заключается в обновлении поддерживаемого устройства и ограничении ненужного внешнего доступа.

Нужно ли переходить на тестовую KeeneticOS 5.2?

Только ради этой CVE нет. Если для вашей модели доступна стабильная 5.1.3, она уже содержит соответствующее исправление. Тестовую ветку имеет смысл использовать только осознанно.

Что делать, если 5.1.3 для моей модели не предлагается?

Не устанавливайте прошивку от другой модели. Проверьте официальный канал обновлений именно вашего устройства и доступную для него актуальную версию KeeneticOS.

Нужно проверить домашнюю или небольшую офисную сеть?

Можно проверить настройки роутера, удалённый доступ, VPN, Wi-Fi, сегментацию, NAS, камеры и лишние открытые сервисы без ненужной публикации устройств в интернет.

Настройка сети и роутера