PT-2026-42127 · Nlnet+5 · Unbound+5

·

CVE-2026-40622

·

Publicado

2026-05-20

·

Atualizado

2026-08-31

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Unbound versões 1.16.2 até 1.25.0
Descrição Existe um problema na família de ataques de nomes de domínio fantasma (ghost domain names) que permite que um adversário que controle uma zona fantasma e consiga consultar o sistema estenda a janela de domínio fantasma em até um valor de TTL configurado em cache. Uma única consulta NS de cliente pode fazer com que o software substitua o rrset NS de referência do lado do pai expirado e em cache pelo rrset NS do ápice do lado do filho, utilizando o valor cache-max-ttl. Em configurações onde harden-referral-path: yes está habilitado, o problema pode ocorrer sem a necessidade de uma consulta NS de cliente, pois o sistema realiza essa consulta implicitamente.
Recomendações Atualizar para a versão 1.25.1.

Correção

DoS

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:36320
ALSA-2026:36777
ALSA-2026:37282
AZL-87035
BDU:2026-12030
CVE-2026-40622
ECHO-627E-E177-A81B
OESA-2026-2606
OESA-2026-2607
OESA-2026-2608
OESA-2026-2609
OPENSUSE-SU-2026:10903-1
OPENSUSE-SU-2026:21083-1
OPENSUSE-SU-2026:21550-1
RHSA-2026:36320
RHSA-2026:36777
RHSA-2026:37282
SUSE-SU-2026:21874-1
SUSE-SU-2026:21913-1
SUSE-SU-2026:22160-1
SUSE-SU-2026:22213-1
SUSE-SU-2026:2281-1
SUSE-SU-2026:23050-1
SUSE-SU-2026:23215-1
SUSE-SU-2026:23226-1
SUSE-SU-2026:23349-1
SUSE-SU-2026:23360-1
SUSE-SU-2026:2369-1
SUSE-SU-2026:3885-1
USN-8282-1

Produtos afetados

Freebsd
Linuxmint
Red Os
Rocky Linux
Ubuntu
Unbound