Критическая ошибка валидатора несвязанного DNSSEC может позволить RCE проходить через вредоносную зону DNS

В каждом выпуске Unbound DNS Resolver до 1.26.1 наблюдается критическое переполнение кучи в валидаторе DNSSEC, сообщил в среду специалист по обслуживанию NLnet Labs. Злоумышленник, который контролирует вредоносную зону и запрашивает уязвимый преобразователь, может активировать его, обеспечивая удаленное выполнение кода. Версия Unbound 1.26.1, выпущенная в тот же день, исправляет ошибку, отслеживаемую как CVE-2026-81642, а также Злоумышленник, который контролирует вредоносную зону и запрашивает уязвимый преобразователь, может активировать его, обеспечивая удаленное выполнение кода. Версия Unbound 1.26.1, выпущенная в тот же день, исправляет ошибку, отмеченную как CVE-2026-81642, а также восемь других недостатков. Одна из восьми, CVE-2026-82717, представляет собой ошибку повреждения кучи в синтезе CNAME, о которой сообщил Бен Моррис из Anthropic. Это также может привести к удаленному выполнению кода «в определенных системах и параметрах компиляции», заявили в NLnet Labs. NLnet Labs не сообщила об использовании ни одной из ошибок, а в записи CISA для CVE-2026-81642 в среду эксплуатация была отмечена как «нет». NLnet Labs оценивает уязвимость DNSKEY как критическую с оценкой CVSS 4,0 (9,1), а ее оценка указывает на вектор сетевой атаки, не требующий никаких привилегий или взаимодействия с пользователем. В среду NVD включила CVE в список «Ожидает анализа», поэтому оценка 9,1 — это собственная оценка сопровождающего. Переполнение происходит, когда валидатор обрабатывает запись DNSKEY, имя владельца которой является указателем сжатия, в собственные данные записи. По данным NLnet Labs, последствиями являются отказы в обслуживании, при этом возможно удаленное выполнение кода «через данные, контролируемые злоумышленником». Затрагиваются все версии до 1.26.0 включительно. Сюда входят 1.25.2, выпуск безопасности от июля, и 1.26.0, выпущенный 4 августа. Критическая ошибка валидатора, исправленная NLnet Labs в мае, CVE-2026-33278, представляет собой другой недостаток, и обновление 1.25.1, которое его исправило, не исправляет этот недостаток.


Источник: The Hacker News — https://thehackernews.com/2026/09/critical-unbound-dnssec-validator-flaw.html

Комментарии