Nlnet · Unbound · CVE-2026-32665
**Nome do Software Vulnerável e Versões Afetadas**
NLnet Labs Unbound versões 1.22.0 through 1.25.1
**Description**
Existe uma falha de bypass de contabilização de memória na implementação de DNS-over-QUIC (DoQ) downstream. Quando o DoQ está habilitado, os dois primeiros fluxos bidirecionais em uma nova conexão QUIC (stream id 0 e 4) ignoram completamente o limite `quic-size` por fluxo. Buffers de entrada grandes são alocados após o prefixo de comprimento de 2 bytes ser recebido desses fluxos iniciais, permitindo que um cliente remoto exceda o limite `quic-size` configurado com baixo custo de entrada. Ao enviar um prefixo de comprimento declarado de 65535 bytes e manter os fluxos abertos, um cliente pode fazer com que o sistema aloque aproximadamente o dobro desse valor, resultando em negação de serviço para novos clientes DoQ. Este problema requer que o software seja compilado com suporte a DoQ usando `--with-libngtcp2` e que a `quic-port` esteja configurada para as interfaces de escuta.
**Recommendations**
Atualize o NLnet Labs Unbound para uma versão posterior à 1.25.1.
Como mitigação temporária, desative a configuração de `quic-port` nas interfaces de escuta ou evite usar a implementação DoQ se compilada com `--with-libngtcp2`.