PT-2026-63376 · Nlnet · Unbound

·

CVE-2026-44687

·

Publicado

2026-07-22

·

Atualizado

2026-08-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas NLnet Labs Unbound versões 1.13.2 through 1.25.1
Description Um erro de off-by-one existe na lógica harden-below-nxdomain, que é habilitada por padrão. Este problema ocorre quando zonas stub ou forward estão localizadas abaixo de um rótulo intermediário que, por sua vez, está abaixo de uma zona assinada por DNSSEC. O recurso harden-below-nxdomain realiza uma varredura ascendente do cache DNS com um guarda de ponto de delegação destinado a evitar a síntese de NXDOMAIN acima de zonas stub ou forward. No entanto, como o guarda testa o nome do domínio antes de remover um rótulo, ele permite uma iteração onde o nome do domínio corresponde ao ápice da zona stub ou forward configurada. O processo então remove mais um rótulo e sonda o cache do pai público imediato do ápice. Se esse pai tiver um NXDOMAIN seguro por DNSSEC em cache, a varredura o retorna, fazendo com que o upstream da zona stub ou forward configurada seja ignorado e nunca contatado. Este comportamento é desencadeado por uma consulta ao rótulo intermediário entre o ápice stub ou forward e a zona pai DNSSEC.
Recommendations Atualize o NLnet Labs Unbound para uma versão posterior à 1.25.1. Como mitigação temporária, considere desabilitar a lógica harden-below-nxdomain.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92922
CVE-2026-44687
ECHO-BE32-8712-2A19
OESA-2026-3434
OESA-2026-3435
OESA-2026-3436
OESA-2026-3437
OESA-2026-3438
OPENSUSE-SU-2026:11380-1
OPENSUSE-SU-2026:21550-1
RHSA-2026:43588
SUSE-SU-2026:23050-1
SUSE-SU-2026:23215-1
SUSE-SU-2026:23226-1
SUSE-SU-2026:23349-1
SUSE-SU-2026:23360-1
SUSE-SU-2026:3884-1
SUSE-SU-2026:3885-1

Produtos afetados

Unbound