PT-2026-63393 · Nlnet · Unbound

·

CVE-2026-56444

·

Publicado

2026-07-22

·

Atualizado

2026-08-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas NLnet Labs Unbound versões 1.20.0 through 1.25.1
Description Um problema ocorre quando o software é configurado com serve-expired: yes e serve-expired-client-timeout é maior que discard-timeout (onde discard-timeout é maior que 0). Nesta configuração específica, o ramo discard-timeout dentro da lógica de expiração de serviço descarta uma resposta de cliente antiga sem decrementar corretamente o contador do número de endereços de resposta para a consulta. Como o contador não é decrementado, ele pode atingir seu limite máximo, fazendo com que novos clientes para consultas duplicadas em andamento sejam silenciosamente descartados, resultando na degradação do serviço de resolução. Um agente mal-intencionado pode explorar isso consultando o resolvedor por uma zona autoritativa lenta sob controle do cliente para levar o contador além do limite.
Recommendations Atualize o NLnet Labs Unbound para uma versão posterior à 1.25.1. Certifique-se de que serve-expired-client-timeout não esteja configurado para ser maior que discard-timeout quando o serve-expired estiver habilitado.

Correção

DoS

Missing Release of Resource after Effective Lifetime

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92955
CVE-2026-56444
ECHO-C184-6FD7-AE80
OESA-2026-3434
OESA-2026-3435
OESA-2026-3436
OESA-2026-3437
OESA-2026-3438
OPENSUSE-SU-2026:11380-1
OPENSUSE-SU-2026:21550-1
RHSA-2026:43588
SUSE-SU-2026:23050-1
SUSE-SU-2026:23215-1
SUSE-SU-2026:23226-1
SUSE-SU-2026:23349-1
SUSE-SU-2026:23360-1
SUSE-SU-2026:3884-1
SUSE-SU-2026:3885-1

Produtos afetados

Unbound