Каждый выпуск DNS-резолвера Unbound до версии 1.26.1 содержал критическую уязвимость переполнения кучи в валидаторе DNSSEC, как сообщила в среду компания NLnet Labs в своем консультативном уведомлении. Злоумышленник, контролирующий вредоносную зону и отправляющий запросы уязвимому резолверу, мог вызвать эту ошибку, что приводило к удаленному выполнению кода.
Unbound 1.26.1, выпущенный в тот же день, устраняет эту ошибку, отслеживаемую как CVE-2026-81642, наряду с восемью другими уязвимостями. Одна из этих восьми, CVE-2026-82717, представляет собой ошибку повреждения кучи при синтезе CNAME, о которой сообщил Бен Моррис из Anthropic. По словам NLnet Labs, она также могла привести к удаленному выполнению кода «при определенных системных и компиляционных опциях».
NLnet Labs не сообщала об эксплуатации ни одной из этих ошибок, а в записи CISA для CVE-2026-81642 эксплуатация была отмечена как «отсутствует» в среду.
NLnet Labs оценивает уязвимость DNSKEY как критическую, с баллом CVSS 9,1. В ее оценке указан сетевой вектор атаки, не требующий привилегий или взаимодействия с пользователем. NVD в среду перечислила CVE как «Ожидает анализа», поэтому 9,1 — это собственный балл разработчика.
Переполнение происходит, когда валидатор обрабатывает запись DNSKEY, имя владельца которой является указателем сжатия на собственные данные записи. NLnet Labs указывает на отказ в обслуживании как на последствие, с возможностью удаленного выполнения кода «через данные, контролируемые злоумышленником».
Уязвимы все версии до 1.26.0 включительно. Это включает 1.25.2, выпуск безопасности от июля, и 1.26.0, выпущенный 4 августа. Критическая ошибка валидатора, которую NLnet Labs исправила в мае (CVE-2026-33278), является другой уязвимостью, и обновление 1.25.1, которое ее исправило, не устраняет эту.
NLnet Labs не накладывает никаких условий конфигурации на этот диапазон и не сообщала, доступен ли резолвер с отключенной проверкой DNSSEC.
Unbound 1.26.1 доступен в виде исходного кода с контрольными суммами и PGP-подписью, а также в виде установщиков и бинарных файлов для Windows. Если вы не можете обновиться, в консультативном уведомлении приведены два способа исправления исходного кода:
NLnet Labs заявляет, что автономные исправления для CVE-2026-81642 и CVE-2026-82717 были протестированы и работают на версии 1.26.0. Ее политика безопасности заключается в исправлении последней выпущенной версии.
Трекер безопасности Debian указал, что unbound 1.26.1-1 был исправлен в нестабильной ветке в четверг, при этом ветки bookworm, trixie и forky по-прежнему перечислены как уязвимые.
В заметках к выпуску перечислены девять CVE. Таблица содержит диапазон затронутых версий и условия срабатывания для каждого из них в формулировке NLnet Labs.
Исправление ReTrap также изменяет настройку по умолчанию: val-clean-additional теперь отключено, поэтому Unbound больше не проверяет данные DNSSEC в дополнительном разделе ответа по умолчанию.
Об ошибке было сообщено в NLnet Labs 11 августа Юци Цю, который обнаружил ее вместе с Сян Ли в лаборатории AOSP Университета Нанькай, согласно временной шкале в записи CVE. NLnet Labs предоставила исправление на следующий день, и сообщивший об ошибке подтвердил его 13 августа. Исправление было выпущено пять недель спустя в пакете 1.26.1.
Политика безопасности NLnet Labs гласит, что для проблем, которые еще не стали общедоступными, компания стремится выпускать исправления «в течение нескольких недель».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




