家里软路由跑着 OpenWrt 的朋友,这条消息值得停两分钟:官方 24.10 分支今年 9 月就要结束生命周期(EOL)。OpenWrt官方而 7 月底发布的安全维护版 24.10.8,修的是一串你大概率开着、而且以 root 权限运行的默认服务漏洞,其中最严重的一颗是 Critical 级。
我把官方发布说明、安全通告、实际包版本都核了一遍,也翻了翻 B站和知乎上的讨论,把这件事翻译成一个问题:你现在这个版本,到底该走哪条路。
先说发生了什么
7 月 26 日,OpenWrt 发布 24.10.8,主要是安全修复,一次修掉 odhcpd 的 7 个问题——4 个有 CVE 编号,3 个没有。
odhcpd 不是什么冷门组件,它是 OpenWrt 默认的 DHCP/DHCPv6 服务:只要你的路由器在给局域网设备分配 IP,它就在运行,监听 UDP 547 端口,默认还是 root 权限。GitHub这一串漏洞里:
CVE-2026-53921:处理 DHCPv6 IA 回复序列化时的栈溢出,Critical 级,用构造的 DHCPv6 REQUEST 包即可触发,最严重的一颗
CVE-2026-53918、CVE-2026-53920:一个释放后使用(UAF)、一个内存信息泄露,都是 High
CVE-2026-53922:拒绝服务,Moderate
两点说清楚,别慌也别大意。第一,攻击前提是「邻接网络」——攻击者得先进你的局域网(连上 WiFi 或接在你路由下面的交换机),不是互联网上随便谁都能打。第二,公开 PoC 已经出现,它不再是理论风险,宿舍、合租、公司访客网络这类内网不设防的场景,风险是实打实的。OpenWrt 系固件的管理界面里就有 DHCP 服务的配置入口,这项服务默认就是开的:

先查你现在是什么版本
决定走哪条路之前,先搞清楚自己在哪个版本上,两个办法:
登录路由器的 Web 管理界面(LuCI),总览/状态页一般会写明固件版本和 LuCI 版本;
SSH 进去直接执行 cat /etc/openwrt_release,看 DISTRIB_RELEASE 字段。
用衍生固件的朋友注意:界面上显示的可能是衍生固件自己的版本号,要找「OpenWrt 基线」那一行。比如 iStoreOS 官网的演示界面,系统信息区里就带着 OpenWrt 基线版本和 LuCI 版本:

记住版本号,下面对号入座。
三条路,对号入座
你在 24.10.x:先补丁止血,再迁移。
第一步升到 24.10.8,同分支打补丁,sysupgrade 直接升,配置可以保留。第二步规划迁移到 25.12——官方 25.12 发布说明里写了,24.10 到 25.12 的 sysupgrade 对大多数设备是「无缝」的。OpenWrt官网这个「大多数」要打个问号,因为 25.12 换了包管理器(下一节细说)。官方把 Attended Sysupgrade(ASU)和 owut 工具做成了默认集成,可以帮你把已装的软件包在新版本上重建装回来。
你在 23.05 或更老:别试直升,干净重装更稳。
官方说明写得很明确:23.05 直接升 25.12 不受支持。OpenWrt官网也提醒一句,别信「23.05.7 更稳」这种说法——我查过官方下载目录,23.05 系列的最后一版是 23.05.6,23.05.7 根本不存在。这类用户的正确姿势是:从官方固件选择器下载对应镜像,干净刷入。配置可以备份,但别盲目整包恢复,跨了这么多大版本,配置格式会变,整包恢复容易把旧版本的问题一起带进新家。
你已经在 25.12.x:直接升到 25.12.5 收工。
当前最新稳定版是 25.12.5(7 月 1 日发布)。我核对了官方下载站的包列表,它自带的 odhcpd 是 2026.06.29~5d7be43f-r1,这次漏洞的完整修复都在里面。OpenWrt官方下载站24.10.8 里的 odhcpd 则是回合版(2025.10.02~b14cf98c-r3),同样已修复。也就是说,只要站在 24.10.8 或 25.12.5 上,这颗雷就算拆了。
迁移路上最大的坑:opkg 没了
25.12 最让人不适应的变化不在界面,而是包管理器从 opkg 换成了 apk。OpenWrt官网影响比想象的大:
肌肉记忆全失效:opkg install 要改成 apk add,opkg list 要改成 apk info;
自己写的脚本、定时任务、收藏的「一键安装」命令,凡是带 opkg 的都要重写;
第三方插件包要先确认有没有 apk 版本,老的 ipk 不能直接装。
官方给了一份 opkg 到 apk 的命令对照表,升之前值得存一份。OpenWrt官网在 B站一条 25.12 发布讲解视频的评论区里,被顶得靠前的也是这句:「最重要的是安装由opkg变为apk」。哔哩哔哩所以插件装得多的朋友,升级前先把插件清单抄下来,或者直接交给 ASU 帮你重建。
第三方固件用户怎么办
刷 iStoreOS、ImmortalWrt 这类国产衍生固件的话,逻辑不太一样:升不升、跟到哪个上游版本,看维护方的节奏,不是看官方 OpenWrt 的节奏。
拿 iStoreOS 举例,它是国内用户量比较大的衍生固件,管理界面自带固件更新、应用商店这些入口:

它当前活跃分支基于 24.10(istoreos-24.10),odhcpd 这串漏洞怎么跟,要等它的更新通道放出新版本,可以在它的在线升级入口里检查和更新固件:

ImmortalWrt(面向中国大陆用户的开源 OpenWrt 衍生固件)动作快一些,v25.12.1 的 tag 已经在 7 月 6 日放出。GitHub
这类用户要核对两件事:一,你的固件基于哪个上游版本(系统信息里看基线);二,它的更新通道里有没有已修复的版本。别以为刷的不是官方 OpenWrt 就与自己无关,同样基于 24.10 及更老上游的衍生固件,odhcpd 组件一样在里面。
后面值得盯的信号
9 月 24.10 正式 EOL 之后,官方不再出补丁,还在 24.10 基线上的系统(包括衍生固件)再发现问题只能靠自己,这个分支上的用户量不小;
这串 odhcpd 漏洞已有公开 PoC,留意有没有在野利用,尤其是内网不设防的环境;
apk 生态的适配进度:常用插件多久能跟齐,决定 25.12 迁移体验的真正下限。
最后给还在观望的朋友一个判断:攻击面相对小的家庭内网,先把补丁打到 24.10.8 或 25.12.5 止血就够,不必连夜折腾迁移;但 9 月 EOL 在即,「以后再说」这次是真的行不通了——上面三条路已经摆好,对号入座就行。