Software-update: OPNsense 26.7.2

OPNsense logo Het pakket OPNsense is een firewall met uitgebreide mogelijkheden. Het is gebaseerd op het besturingssysteem FreeBSD en is oorspronkelijk een fork van m0n0wall en pfSense. Het pakket kan volledig via een webinterface worden ingesteld en heeft onder andere ondersteuning voor mfa, OpenVPN, IPsec, CARP en captive portal. Daarnaast kan het packetfiltering toepassen en beschikt het over een traffic shaper. De ontwikkelaars achter OPNsense hebben de tweede update voor versie 26.7 uitgebrachten de releasenotes voor die uitgave kunnen hieronder worden gevonden.

OPNsense 26.7.2 released

This update addresses the WireGuard MAC authentication issue people have been talking about, 4 core security advisories and the usual volume of quality of life improvements and bug fixes. We are currently improving the compatibility with the legacy pages in full privilege separation, working on feature parity between Outbound NAT and Source NAT and will also provide a road map in the next weeks for 27.1. Stay tuned.

Here are the full patch notes:
  • system: use /var/lib/php/tmp in static pages for proper privilege separation
  • system: improve "user-config-readonly" in static pages where write_config() was denied
  • system: service widget changes based on further community feedback
  • system: support 7680 bit RSA type for certificates and authorities
  • system: add redirection capability to SSO provider
  • reporting: correctly map NetFlow indexes when there are gaps (contributed by Thomas Cheyney)
  • reporting: improve parsing in NetFlow for overlapping flow timestamps and use UTC for cleanups
  • reporting: make parsing iftop lines more robust for traffic graphs (contributed by Brendan Bank)
  • reporting: map ARC and laundry to cache memory stats (contributed by Konstantinos Spartalis)
  • reporting: stop NetFlow service before reloading configuration
  • interfaces: fix assignment of wireless devices
  • interfaces: strict description fields in new assignments page
  • interfaces: fix typos in GIF reconfiguration script
  • interfaces: add "noclamp" flag for GIF
  • interfaces: add separate link types for IPv4 and IPv6 in overview
  • interfaces: return the proper UUID when assigning an interface (contributed by Kemoy Campbell)
  • interfaces: improve VIP page save when no subnet was posted
  • firewall: use htmlSafe() on action search value in live log
  • firewall: group invalid rules to the end of the ruleset
  • firewall: enable virtualDOM and refactor commands on alias page
  • firewall: add "endpoint-independent" support for UDP translations (full cone NAT) in source NAT
  • firewall: fix missing well-known ports in local-port in destination NAT
  • firewall: add "max-pkt-rate" rate limiting option to firewall rules
  • firewall: add proper support for container items in search field selection, export and import data and implement it in destination NAT
  • firewall: scope get action to general settings in source NAT
  • kea: improve prefix watcher accuracy via both interface and MAC address key
  • kea: store subnet IDs inside the model so they cannot shift during config regeneration
  • kea: change dynamic pool range from prefix to range 1000-2000
  • kea: switch custom DHCP option config generation to libdhcp_flex_option library
  • openvpn: add some input validation for control characters in connection status
  • backend: sanitize template filename replacements
  • backend: further restrict actions to root and wwwonly for more sensitive actions
  • backend: ensure strict templates are not reloaded via "*" wildcard
  • mvc: add some missing htmlSafe() calls for generated HTML
  • mvc: create runInterfaceRegistation() and use it for immediate device registration
  • mvc: add some exception types and handle them in the base template
  • mvc: clean up a number of stale imports
  • mvc: translate backend system status messages
  • mvc: translate grid view labels
  • ui: add some more legacy_html_escape_form_data() safeguards
  • ui: add tokenize2.css in standard theme to ensure selection in opnsense-auto theme
  • ui: prevent blinking by hiding the contents while loading for opnsense-auto theme
  • ui: fix collapsed sidebar stray line and restore rail divider in opnsense-dark theme (contributed by circa1665)
  • ui: restore stacked layout for interfaces widget on narrow (contributed by circa1665)
  • ui: fix minor JavaScript bugs in dashboard widget code (contributed by Thomas Schöpf)
  • ui: do not freeze commands column on touchscreen devices
  • ui: further fixes for base templates
  • ui: fix empty legacy firewall menu container glitch
  • plugins: os-caddy 2.2.0
  • plugins: os-frr 1.54
  • plugins: os-intrusion-detection-content-at-antiphishing 1.0
  • plugins: os-ndp-proxy-go 1.4
  • plugins: os-nrpe 1.2
  • plugins: os-theme-rebellion 1.9.6 (contributed by Team Rebellion)
  • src: pf: add missing PF_TS_CNT netlink attribute
  • src: pf: expose first rule label for states since rule number is insufficient
  • src: usb: bpfattach() before if_attach()
  • src: igc: disable PCIe ASPM to improve stability
  • src: ena: update driver version to v2.8.4
  • src: assorted minor commits from stable/15
  • src: coredump: do not assume that the number of ELF segments is consistent
  • src: sysvsem: fix a TOCTOU race in semctl()
  • src: jail: restore ktrace privileges for jailed root
  • src: ktimer: check for errors from realtimer_gettime()
  • src: kqueue: avoid enqueuing an already-enqueued knote
  • src: zfs: multiple fixes
  • src: tzdata: import 2026c
  • src: wg: check for crypto operation errors
  • src: revert "daemon: replace memchr with memrchr"
  • ports: dpinger 3.6
  • ports: hostapd / wpa_supplicant 2.12
  • ports: nss 3.126
  • ports: openldap 2.6.14
  • ports: openssh 10.4p1
  • ports: openvpn 2.7.6
  • ports: phalcon 5.18.2
  • ports: py-duckdb 1.5.5
  • ports: python 3.13.15
  • ports: unbound 1.26.0

OPNsense

Versienummer 26.7.2
Releasestatus Final
Besturingssystemen BSD
Website OPNsense
Download https://opnsense.org/download
Licentietype Voorwaarden (GNU/BSD/etc.)

Door Bart van Klaveren

Downloads en Best Buy Guide

14-08-2026 • 09:00

14

Submitter: TheCeet

Bron: OPNsense

Update-historie

Reacties (14)

Sorteer op:

Weergave:

Nu wil je realtec toch al compleet niet hebben
Nou nou, die tijden zijn wel voorbij. Wat betreft 10 gbit NICs levert Realtek nu heel zuinige, die nauwelijks heet worden.

Wat betreft deze update, zonder Realtek NIC (USB 2.5 gbit) zou ik toch updaten. Er zitten flink wat fixes in, zoals deze: https://vulners.com/cve/CVE-2026-58085
Inderdaad, ik ben niet bekend met 10gb realtek nics, maar heb in het verleden jarenlang met realtek 1gbit nics gedraaid. Nooit problemen mee gehad. Inmiddels wel, zij het met een intel nic.

De tijden dat realtek support brak was, dan praat je onderhand over 15 - 20 jaar geleden.
Als je trouwens een installatie hebt die al een poosje meegaat (en dus nog nooit een reinstall heeft gehad) dan kan het ook geen kwaad om de bootloader(s) te updaten van wat ik zo lees. OPNsense doet dat namelijk niet voor je.

Zie https://forum.opnsense.or...52534.msg271576#msg271576

Update naar 26.7.2 net zonder problemen uitgevoerd op m'n bare metal systeem (met Intel NICs).

[Reactie gewijzigd door ThinkPad op 15 augustus 2026 12:54]

Het is het toch ook allemaal net niet met die software distro's.
Ik draai al jaren IPfire maar ze zijn net overgestapt van Unbound naar Knot DNS, dat werkt allemaal mooi maar Wireguard is gesloopt en dan moet je 3 weken op een update wachten voor een fix.

Toevallig gister OPNsense gedownload en dan lees je weer over boot loops, en die komen regelmatig voor.
Voor mijn werk gebruik ik naast Fortigate ook PFsense en OPNsense en soms ben je nog beter af met PFsense CE omdat die maar 1 a 2 updates per jaar krijgt, helaas dus ook weinig feature updates maar het is wel stabiel.
Nu zat er een bootloop in ivm een brakke realtek kernel driver.
Nu wil je realtec toch al compleet niet hebben, maar soms zit er zo'n nicje aan boord zodat je die ellende er gratis bij krijgt.

Bootloops heb ik zelf bij opnsense nog nooit last van gehad. PF heb ik vaarwel tegen gezegd sinds het WG en het gezanik met de 'community edition'.
en dan lees je weer over boot loops, en die komen regelmatig voor.
Zo regelmatig dat ik er nog nooit last van heb gehad.
Draai al jaren OPNSense en iedere update altijd bijna direct uitgevoerd en werkelijk nog nooit een issue gehad, laat staan een bootloop of situatie waarin ik opnieuw kon beginnen. Alles valt en staat met de hardware, Realtek staat nou eenmaal niet heel goed bekend als compatibel NIC en daarom voor OPNsense gewoon altijd Intel gebruiken en je hebt nergens last van! :)
Pas wel een issue gehad met Legacy OpenVPN die bij een update omvielen, was ook niet meer te fixen en moest opnieuw installeren. Inmiddels overgestapt op wireguard.
Daar heb ik dan weer geen ervaring mee, draai ook WireGuard
Dat realtec issue is al gefixed met een nieuwe kernel.
Kan ik nu wel of niet veilig updaten want ik raak het overzicht kwijt na alle forum berichten en die zegt dit en Realtek zus.... (ik heb zelf Intel nics).
Kan ik nu wel of niet veilig updaten want ik raak het overzicht kwijt na alle forum berichten en die zegt dit en Realtek zus.... (ik heb zelf Intel nics).
Ik heb Intel NICs. Zonder problemen geupdate. Nog nooit problemen mee gehad ook, afgezien van 1x een paar jaar geleden: Ik zou altijd aanraden de ZFS versie te installeren: dan kun je Boot Environments (BE's) maken en altijd zonder problemen terug als je een keer een matige update hebt. Zelf 1x toegepast toen er een bug bleek te zijn in het Gateway gedeelte, die overigens binnen een dag verholpen was. Ik wacht altijd 2 a 3 dagen met updaten, als er bugs zijn, zijn die opgelost met _1 of _2 etc updates. Zelden belangrijke bugs trouwens. Deze versie heeft overigens ook al een kleine update gehad (_2).

[Reactie gewijzigd door Jack Flushell op 14 augustus 2026 19:05]

src: igc: disable PCIe ASPM to improve stability
Hmmm. Dat kan maar zo eens ten koste gaan van het stroomverbruik. ASPM is juist een setting waarmee vaak gemakkelijk stroom valt te besparen. Ik meen zelfs dat als ASPM uit staat, de C-states van de CPU ook gelimiteerd zijn waardoor hij minder ver terug kan klokken.

Zie ook Zelfbouw project: Firewall / Router / AP (zoek op ‘ASPM’).

Maar FreeBSD is sowieso niet echt ingericht op zuinigheid.

Ik moet het stroomverbruik voor/na update maar even goed meten denk ik. Note to self: laatste keer dat ik een verbruiksmeter ertussen had was het meen ik 8-9W.

[Reactie gewijzigd door ThinkPad op 14 augustus 2026 19:56]


Om te kunnen reageren moet je ingelogd zijn