PT-2026-63370 · Nlnet · Unbound

·

CVE-2026-32665

·

Publicado

2026-07-22

·

Atualizado

2026-08-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas NLnet Labs Unbound versões 1.22.0 through 1.25.1
Description Existe uma falha de bypass de contabilização de memória na implementação de DNS-over-QUIC (DoQ) downstream. Quando o DoQ está habilitado, os dois primeiros fluxos bidirecionais em uma nova conexão QUIC (stream id 0 e 4) ignoram completamente o limite quic-size por fluxo. Buffers de entrada grandes são alocados após o prefixo de comprimento de 2 bytes ser recebido desses fluxos iniciais, permitindo que um cliente remoto exceda o limite quic-size configurado com baixo custo de entrada. Ao enviar um prefixo de comprimento declarado de 65535 bytes e manter os fluxos abertos, um cliente pode fazer com que o sistema aloque aproximadamente o dobro desse valor, resultando em negação de serviço para novos clientes DoQ. Este problema requer que o software seja compilado com suporte a DoQ usando --with-libngtcp2 e que a quic-port esteja configurada para as interfaces de escuta.
Recommendations Atualize o NLnet Labs Unbound para uma versão posterior à 1.25.1. Como mitigação temporária, desative a configuração de quic-port nas interfaces de escuta ou evite usar a implementação DoQ se compilada com --with-libngtcp2.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92952
CVE-2026-32665
ECHO-1730-F12A-DD0A
OPENSUSE-SU-2026:11380-1
OPENSUSE-SU-2026:21550-1
RHSA-2026:43588
SUSE-SU-2026:23050-1
SUSE-SU-2026:23215-1
SUSE-SU-2026:23226-1
SUSE-SU-2026:23349-1
SUSE-SU-2026:23360-1

Produtos afetados

Unbound