Kritieke ongebonden DNSSEC-validatorfout kan RCE via een kwaadaardige DNS-zone mogelijk maken

Elke release van de Unbound DNS-resolver vóór 1.26.1 heeft een kritische heap-overflow in de DNSSEC-validator, zei beheerder NLnet Labs woensdag in een advies.

Een aanvaller die een kwaadaardige zone controleert en een kwetsbare oplosser ondervraagt, kan deze activeren, waardoor externe code kan worden uitgevoerd.

Unbound 1.26.1, die dezelfde dag werd uitgebracht, repareert de bug, bijgehouden als CVE-2026-81642, samen met acht andere fouten. Eén van de acht, CVE-2026-82717, is een heap-corruptiebug in de CNAME-synthese, gerapporteerd door Ben Morris van Anthropic. Het zou ook kunnen leiden tot uitvoering van code op afstand “onder bepaalde systemen en compilatieopties”, aldus NLnet Labs.

NLnet Labs heeft geen melding gemaakt van misbruik van beide bugs, en CISA’s inzending voor CVE-2026-81642 markeerde de exploitatie woensdag als “geen”.

NLnet Labs beoordeelt de DNSKEY-fout als Kritiek, met een CVSS-score van 4,0 (9,1), en de score vermeldt een netwerkaanvalvector die geen rechten of gebruikersinteractie vereist. NVD heeft de CVE woensdag vermeld als ‘In afwachting van analyse’, dus de 9,1 is de eigen score van de beheerder.

De overflow vindt plaats terwijl de validator een DNSKEY-record verwerkt waarvan de naam van de eigenaar een compressieaanwijzer is naar de eigen gegevens van het record. De impact die NLnet Labs opsomt is Denial of Service, waarbij uitvoering van code op afstand mogelijk is “via door de aanvaller gecontroleerde gegevens”.

Elke versie tot en met 1.26.0 wordt getroffen. Dat omvat 1.25.2, de beveiligingsrelease van juli, en 1.26.0, uitgebracht op 4 augustus. De kritieke validatorbug die NLnet Labs in mei heeft opgelost, CVE-2026-33278, is een ander probleem, en de 1.25.1-update die dit verhelpt, lost dit probleem niet op.

NLnet Labs koppelt aan die range geen configuratievoorwaarde en heeft ook niet gezegd of een solver met uitgeschakelde DNSSEC-validatie bereikbaar is.

Upgraden of patchen

Unbound 1.26.1 is beschikbaar als broncode, met checksums en een PGP-handtekening, en als Windows-installatieprogramma’s en binaire bestanden. Als u niet kunt upgraden, geeft het advies twee manieren om de bronboom te patchen:

  • Pas de minimale patch of de volledige patch voor CVE-2026-81642 alleen toe met patch -p1, bijvoorbeeld patch -p1 < patch_CVE-2026-81642_with.diff, en voer vervolgens make install uit.
  • Pas in plaats daarvan de gecombineerde patch toe voor alle negen oplossingen. Er bestaat ook een minimale versie ervan.

NLnet Labs zegt dat de standalone patches voor CVE-2026-81642 en CVE-2026-82717 zijn getest en werken op 1.26.0. Het beveiligingsbeleid is om de laatst uitgebrachte versie te patchen.

De beveiligingstracker van Debian vermeldde donderdag ongebonden 1.26.1-1 als opgelost in instabiel, waarbij de takken boekenwurm, trixie en forky nog steeds als kwetsbaar werden vermeld.

De negen oplossingen

In de release notes worden negen CVE’s genoemd. De tabel geeft het getroffen bereik en de triggerconditie van elk ervan weer, in de bewoordingen van NLnet Labs.

CVE Ernst Betrokken versies Behoeften Invloed
CVE-2026-81642 Kritisch Tot en met 1.26.0 Een aanvaller die een kwaadaardige zone controleert en de oplosser ondervraagt Denial of service, mogelijke uitvoering van code op afstand
CVE-2026-82717 Hoog Tot en met 1.26.0 CNAME-synthese tijdens een stroomopwaartse reactie. Code-uitvoering “onder bepaalde systemen en compilatie-opties” Denial of service, mogelijke uitvoering van code op afstand
CVE-2026-81634 Hoog Tot en met 1.26.0 Een querynaam van 255 lengtes met een groot TCP-antwoord, afkomstig van een kwaadaardige naamserver of een gemanipuleerd antwoord Dienstweigering
CVE-2026-77955 Medium 1.13.2 tot en met 1.26.0 Zones met zonemd-check: ja gelegen onder, maar niet bij, een trust anchor Denial of service, een venster waarin gemanipuleerde zonegegevens worden weergegeven vóór de ZONEMD-controle
CVE-2026-78227 Medium 1.22.0 tot en met 1.26.0 Gebouwd met –with-libngtcp2 en quic-port geconfigureerd Dienstweigering
CVE-2026-80225 Medium Tot en met 1.26.0 Een aanhoudende stroom van verschillende, niet in de cache opgeslagen namen via één TCP- of DoT-verbinding Degradatie van de dienstverlening
CVE-2026-82720 Medium 1.12.0 tot en met 1.26.0 Gebouwd met –with-libnghttp2 en https-poort geconfigureerd. NLnet Labs noemt de impact beperkt Dienstweigering
CVE-2026-85501 Medium Tot en met 1.26.0 Schadelijke zones die de ReTrap-algoritmische complexiteitsaanvallen bedienen (TagTrap, DelegationTrap, NsecTrap, ExtraTrap) Degradatie van de dienstverlening
CVE-2026-77860 Laag 1.20.0 tot en met 1.26.0

Het serve-verlopen codepad, waarbij een tegenmaatregel voor DNSBomb wordt omzeild

Kan deelnemen aan een pulserende DoS-versterkingsaanval

De ReTrap-fix wijzigt ook een standaardwaarde: val-clean-additional is nu uitgeschakeld, dus Unbound valideert niet langer standaard DNSSEC-gegevens in de aanvullende sectie van een antwoord.

De bug werd op 11 augustus aan NLnet Labs gemeld door Yuqi Qiu, die hem samen met Xiang Li in het AOSP Lab van Nankai University vond, volgens de tijdlijn in het CVE-record. NLnet Labs deelde de volgende dag een patch en de verslaggever verifieerde deze op 13 augustus. De oplossing werd vijf weken later verzonden in batch 1.26.1.

Het beveiligingsbeleid van NLnet Labs zegt dat het voor problemen die nog niet openbaar zijn, ernaar streeft om oplossingen “in de orde van weken” vrij te geven.

Thijs Van der Does