PT-2026-93374 · Nlnet+1 · Unbound+1

·

CVE-2026-82717

·

Publicado

2026-09-16

·

Atualizado

2026-10-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NLnet Labs Unbound versões anteriores a 1.26.1
Description Um estouro de buffer de heap existe no validador DNSSEC. O problema ocorre durante a síntese de CNAME quando uma resposta upstream requer a aplicação de um valor máximo de TTL no buffer de pacotes. Se um ponteiro de compressão apontar para o valor sobrescrito e invalidar o nome do domínio, um caminho de erro falha ao mover corretamente a posição do buffer, levando à corrupção progressiva da memória heap. Dependendo do sistema e das opções de compilação, isso pode resultar em um travamento ou execução remota de código. Um invasor que controle uma zona maliciosa pode disparar essa falha ao consultar um resolver vulnerável.
Recommendations Atualize para uma versão posterior à 1.26.0.

Correção

RCE

DoS

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:70754
ALSA-2026:71419
ALSA-2026:71487
AZL-101700
CVE-2026-82717
ECHO-30A9-8F50-CFD9
OPENSUSE-SU-2026:11930-1
USN-8873-1

Produtos afetados

Rocky Linux
Unbound