PT-2026-93375 · Nlnet · Unbound

·

CVE-2026-82720

·

Publicado

2026-09-16

·

Atualizado

2026-09-29

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas NLnet Labs Unbound versões 1.12.0 through 1.26.0
Description Um problema de use-after-free ocorre quando o software é compilado para suporte a DNS-over-HTTPs (DoH) usando a flag --with-libnghttp2. Durante caminhos de código de falha, como uma consulta de queda de RPZ ou jostle causado por tráfego intenso, um fluxo DoH interrompido pode encerrar toda a sessão DoH sem contabilizar adequadamente outros fluxos ativos na mesma sessão. Um agente mal-intencionado pode disparar essa condição com uma única conexão DoH e tráfego específico, desde que os pré-requisitos sejam atendidos. Embora o impacto seja limitado porque as leituras não são controladas pelo usuário e normalmente resultam em retornos antecipados, um alocador endurecido pode detectar o use-after-free e encerrar o processo, resultando em negação de serviço.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-101712
CVE-2026-82720
ECHO-82DC-10C2-9D51
OPENSUSE-SU-2026:11930-1

Produtos afetados

Unbound