PT-2026-63367 · Libngtcp2+1 · Libngtcp2+1

·

CVE-2026-14586

·

Publicado

2026-07-22

·

Atualizado

2026-08-26

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas NLnet Labs Unbound versões 1.22.0 through 1.25.1
Description Em ambientes DNS-over-QUIC (DoQ), alta concorrência e pressão no sistema podem disparar uma asserção na biblioteca libngtcp2 relativa a timestamps monotônicos. Isso ocorre porque o Unbound utiliza tempo real em vez do tempo monotônico esperado ao interagir com a libngtcp2, resultando no encerramento do servidor e em uma negação de serviço. Este problema requer que o Unbound seja compilado com suporte a DoQ usando a flag --with-libngtcp2 e que a quic-port esteja configurada para as interfaces de escuta.
Recommendations Para as versões 1.22.0 through 1.25.1, atualize o software para uma versão onde este problema tenha sido resolvido. Como mitigação temporária, evite configurar a quic-port para as interfaces de escuta ou desative o suporte a DNS-over-QUIC.

Correção

DoS

Assertion Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92967
CVE-2026-14586
ECHO-E518-E2E7-E89C
OPENSUSE-SU-2026:11380-1
OPENSUSE-SU-2026:21550-1
RHSA-2026:43588
SUSE-SU-2026:23050-1
SUSE-SU-2026:23215-1
SUSE-SU-2026:23226-1
SUSE-SU-2026:23349-1
SUSE-SU-2026:23360-1

Produtos afetados

Unbound
Libngtcp2