PT-2026-63382 · Nlnet · Unbound

·

CVE-2026-50248

·

Publicado

2026-07-22

·

Atualizado

2026-08-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas NLnet Labs Unbound versões 1.7.0 through 1.25.1
Description Existe um problema onde uma zona auth/rpz com um hostname primário configurado que resolve para registros A/AAAA BOGUS ainda é tratada como um endpoint XFR potencial. XFR (Zone Transfer) é um mecanismo usado para replicar dados de zona DNS de um servidor primário para um servidor secundário. Um ator malicioso capaz de falsificar o registro A/AAAA do hostname, sem a necessidade de um RRSIG válido, pode assumir a função de primário XFR da zona e substituir a zona inteira ou a política de resposta completa do resolver.
Recommendations Atualize o NLnet Labs Unbound para uma versão posterior à 1.25.1.

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92928
CVE-2026-50248
ECHO-120D-BA58-FA3D
OESA-2026-3333
OESA-2026-3334
OESA-2026-3335
OESA-2026-3336
OESA-2026-3436
OPENSUSE-SU-2026:11380-1
OPENSUSE-SU-2026:21550-1
RHSA-2026:43588
SUSE-SU-2026:23050-1
SUSE-SU-2026:23215-1
SUSE-SU-2026:23226-1
SUSE-SU-2026:23349-1
SUSE-SU-2026:23360-1
SUSE-SU-2026:3884-1
SUSE-SU-2026:3885-1

Produtos afetados

Unbound