PT-2026-63373 · Nlnet · Unbound

·

CVE-2026-42955

·

Publicado

2026-07-22

·

Atualizado

2026-08-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas NLnet Labs Unbound versões 1.16.2 through 1.25.1
Description Existe um problema na família de ataques de nomes de domínio fantasma (ghost domain names) onde um adversário que controla uma zona fantasma pode estender a janela de domínio fantasma para registros de cola A/AAAA. Ao enviar uma única consulta A/AAAA de cliente, o invasor pode fazer com que o sistema sobrescreva o rrset de cola do lado do pai expirado e em cache, estendendo a janela em até um valor de TTL configurado em cache, especificamente a variável cache-max-ttl. Em configurações onde harden-referral-path: yes está habilitado, o problema pode ser acionado sem uma consulta de cliente, pois o sistema realiza a consulta implicitamente.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92964
CVE-2026-42955
ECHO-5B87-58C9-5E30
OESA-2026-3434
OESA-2026-3435
OESA-2026-3436
OESA-2026-3437
OESA-2026-3438
OPENSUSE-SU-2026:11380-1
OPENSUSE-SU-2026:21550-1
RHSA-2026:43588
SUSE-SU-2026:23050-1
SUSE-SU-2026:23215-1
SUSE-SU-2026:23226-1
SUSE-SU-2026:23349-1
SUSE-SU-2026:23360-1
SUSE-SU-2026:3884-1
SUSE-SU-2026:3885-1

Produtos afetados

Unbound