OpenVPN 2.7.8 corrige des failles et fiabilise les connexions VPN

OpenVPN 2.7.8 corrige des failles et fiabilise les connexions VPN

7 oct. 2026 · 4 min de lecture · 9 vues
// crédit : Logo OpenVPN ; composition LaRevueGeek
TL;DR OpenVPN 2.7.8 renforce la validation des certificats et corrige plusieurs bugs de connexion. Sous Windows, un nouveau pilote apporte aussi un correctif de sécurité et des optimisations multicœurs.

Un incident sur une session VPN ne devrait pas arrêter le serveur pour tous ses utilisateurs. OpenVPN 2.7.8, publié le 7 octobre 2026, corrige notamment ce type de problème. Cette mise à jour de maintenance renforce aussi la sécurité des certificats et des clients, avec un pilote Windows corrigé et plus performant.

Pour un accès à distance professionnel ou un VPN auto-hébergé, les changements concernent surtout la fiabilité des connexions et la validation des identités. Un point mérite toutefois une vérification après installation : certains certificats auparavant acceptés seront désormais rejetés.

Des correctifs de sécurité pour les certificats et les clients

La version traite trois problèmes associés à des identifiants CVE dans OpenVPN, auxquels s’ajoute une correction du pilote Windows :

PUBLICITÉ
CorrectifCe qui change
CVE-2026-84790Les certificats dont le sujet contient un octet NUL sont refusés. Un sujet spécialement construit pouvait permettre à un utilisateur distant déjà authentifié d’usurper une autre identité.
CVE-2026-88964Une erreur de calcul lors du traitement des domaines de recherche DNS est corrigée. Un serveur authentifié malveillant pouvait provoquer un déni de service ou une divulgation de mémoire sur Windows et Android.
CVE-2026-84256Sous Windows, la protection des commandes est complétée : cmd.exe ne doit plus développer les variables présentes dans des arguments entre guillemets.

Un autre correctif concerne tls-crypt-v2 : le client évite une opération sur une clé encapsulée lorsque les données nécessaires sont absentes, face à un serveur au comportement incorrect. Aucun identifiant CVE distinct n’est attribué à ce problème.

Une validation des certificats plus stricte

Les versions utilisant OpenSSL rejettent désormais les octets NUL dans les champs du sujet du certificat, comme le faisaient déjà les versions utilisant mbedTLS. Une installation possédant de tels certificats peut donc perdre sa capacité à établir les connexions après la mise à jour.

Le traitement des champs répétés est également harmonisé : lorsqu’un certificat contient plusieurs champs CN, mbedTLS utilise maintenant le dernier, comme OpenSSL. Le CN, ou nom commun, fait partie des informations pouvant servir à identifier le titulaire du certificat.

SUR LA CHAÎNE · NOUVELLE VIDÉO JBL Charge 3 : NON à l’obsolescence programmée ! je change la batterie et port de charge Voir la vidéo →

Si une connexion échoue après l’installation, vérifiez les erreurs de validation et le certificat concerné. Je conseille de corriger ou de réémettre un certificat invalide plutôt que d’affaiblir les contrôles d’identité pour rétablir l’accès.

DCO : éviter les erreurs de routage et les arrêts du serveur

Le Data Channel Offload, ou DCO, déplace le traitement des paquets du programme OpenVPN vers le noyau du système. Cela réduit les échanges entre les deux et peut améliorer les performances du tunnel.

OpenVPN 2.7.8 corrige plusieurs problèmes dans ce fonctionnement :

  • Les routes internes iroutes sont supprimées dès le départ du client, pour éviter des conflits lors d’une reconnexion.
  • Sous Linux, deux sockets Netlink séparent les opérations synchrones des notifications asynchrones.
  • Sur Linux et Windows, une erreur de création d’un pair ou d’installation de ses clés relance l’instance concernée au lieu d’arrêter tout le processus serveur.
  • Les requêtes inutiles de statistiques pendant la déconnexion sont supprimées ; l’amélioration des compteurs finaux est prévue dans un correctif ultérieur.

Le client relance également la session lorsqu’il reçoit une combinaison incompatible entre le format de données EPOCH et un chiffrement non-AEAD, plutôt que de s’arrêter avec une erreur fatale. Enfin, la gestion du trafic broadcast et multicast est améliorée, avec la correction d’un blocage rare d’une file serveur au départ d’un client.

Windows reçoit un pilote sécurisé et des optimisations multicœurs

L’installateur embarque ovpn-dco-win 2.8.13. Ce pilote corrige CVE-2026-105390, un défaut de synchronisation permettant à un attaquant local d’immobiliser la machine via le périphérique du pilote.

Il répartit aussi le chiffrement et le déchiffrement sur plusieurs cœurs. Auparavant, certaines étapes du traitement d’un tunnel étaient limitées à un seul cœur. Le pilote améliore également les envois TCP, borne les buffers et corrige des problèmes de négociation et de renouvellement des clés.

Dans les mesures de l’équipe sur une instance AWS sous Windows Server 2025, avec AES-256-GCM, le débit montant TCP d’une connexion passe de 2 403 à 6 169 Mbit/s entre les pilotes 2.8.7 et 2.8.13. Ce résultat illustre le potentiel du changement dans cette configuration ; le gain dépendra du matériel et du réseau.

Le paquet Windows inclut aussi OpenSSL 3.6.5 et Easy-RSA 3.2.7.

Les vérifications utiles avant de déployer

Des installateurs Windows x64, ARM64 et x86, ainsi que l’archive du code source, sont disponibles. Sous Linux, vérifiez la version ou les correctifs proposés par votre distribution : le numéro du paquet peut différer lorsqu’elle applique des corrections à une branche existante.

Pour un serveur utilisé au quotidien, je recommande de prévoir une courte fenêtre de maintenance, de conserver la configuration et les certificats, puis de tester une connexion, une reconnexion, les routes et la résolution DNS. Si le VPN constitue votre seul accès à la machine, prévoyez un accès de secours avant de redémarrer le service.

L’intérêt de cette version est concret : renforcer la validation des identités et empêcher certains incidents individuels de perturber l’ensemble du VPN.

écrit par LaRevueGeek décrypte l'actualité high-tech et la culture geek depuis 2014 : tests, bons plans, ciné et tout ce qui touche, de près ou de loin, au monde des geeks.
S'abonner · 33,2 k
$ ls ./a-lire-aussi

À lire aussi

Toutes les actus →

Commentaires

0
~/commentaires — nouveau
$ connecte-toi pour donner ton avis…
connecté en invité · se connecter Créer un compte
0% lu
💬 0