Nlnet · Unbound · CVE-2026-50252
**Nome do Software Vulnerável e Versões Afetadas**
NLnet Labs Unbound versões 1.4.22 through 1.25.1
**Description**
Existe um problema onde o sigilo da porta de origem UDP randomizada, utilizada para aumentar a entropia em transações DNS, é comprometido quando as políticas de balanceamento de carga do resolver dependem da porta de origem. Isso ocorre quando a opção de configuração `so-reuseport: yes` está habilitada, que é a configuração padrão. O Unbound particiona o espaço de portas de origem UDP em subconjuntos disjuntos atribuídos a threads de trabalho específicas. Como o mecanismo SO REUSEPORT do kernel atribui consultas deterministicamente às threads, a porta de origem de uma consulta de saída para um servidor de nomes autoritativo revela qual thread de trabalho processou a consulta original do cliente. Um agente mal-intencionado pode mapear portas de origem UDP recebidas para threads de trabalho específicas para facilitar ataques de envenenamento de cache DNS, reduzindo a população efetiva de portas aleatórias por thread.
**Recommendations**
Para as versões 1.4.22 through 1.25.1, desabilite a opção `so-reuseport` definindo-a como `no` na configuração para mitigar o risco de envenenamento de cache DNS.