vulnerability NLnet Labs

NLnet Labs veröffentlicht kritische Sicherheitsaktualisierung für Unbound: DNSSEC-Heap-Overflow-Fehler könnte Remote-Code-Execution ermöglichen

NLnet Labs hat die Version 1.26.1 von Unbound veröffentlicht, um eine kritische Sicherheitslücke (CVE-2026-81642) in der DNSSEC-Prüfungslogik des DNS-Resolvers zu beheben. Die Schwachstelle ermöglicht einen heap-basierten Pufferüberlauf durch manipulierte kryptografische DNS-Einträge, was potenziell zu Remote-Code-Execution führen könnte. Bisher gibt es keine Hinweise auf aktive Ausnutzung.

NLnet Labs veröffentlicht kritische Sicherheitsaktualisierung für Unbound: DNSSEC-Heap-Overflow-Fehler könnte Remote-Code-Execution ermöglichen

NLnet Labs hat einen dringenden Sicherheitsupdate für den weit verbreiteten rekursiven DNS-Resolver Unbound veröffentlicht. Die Version 1.26.1 behebt eine kritische Schwachstelle in der DNSSEC-Prüfungspipeline, die einem Angreifer ermöglicht, einen heap-basierten Pufferüberlauf auszulösen und damit potenziell Remote-Code-Execution (RCE) (RCE) zu ermöglichen.

Die Schwachstelle, unter der CVE-2026-81642 (CVE) bekannt ist, wurde während unabhängiger Sicherheitsaudits durch Forscher von Hispasec und dem NLnet Labs Wartungsteam entdeckt. Die Lücke tritt auf, wenn Unbound manipulierte kryptografische Einträge – insbesondere komplexe NSEC- oder NSEC3-Prüfketten – verarbeitet, die von einem von einem Angreifer kontrollierten autoritativen Nameserver bereitgestellt werden. Beim Parsen dieser fehlerhaften Einträge werden die dynamischen Heap-Grenzen falsch berechnet, was dazu führt, dass nachfolgende Schreibvorgänge in benachbarte Speicherblöcke überlaufen.

Je nach Plattform-Speicherlayout und aktivierten Schutzmechanismen kann die resultierende Speicherkorruption entweder dazu führen, dass der Resolver-Daemon sofort abstürzt – was zu einem Denial-of-Service (DoS) (DoS) für gesamte Client-Subnetze führt – oder dass der Programmausführungszeiger gehijackt und beliebiger Shellcode unter den Berechtigungen des Unbound-Dienstes ausgeführt wird.

Da Unbound als primärer rekursiver Caching-Resolver in Unternehmen, bei Tier-1-Internetdienstanbietern und Open-Source-Gateway-Plattformen (u. a. pfSense und OPNsense) eingesetzt wird, stellt die Schwachstelle eine kritische Bedrohung für die Kern-Resolution-Infrastruktur dar. NLnet Labs bestätigte, dass bisher keine Hinweise auf aktive Ausnutzung in der Wildnis vorliegen. Systemadministratoren werden dringend aufgefordert, den Update vor dem Auftauchen automatisierter Proof-of-Concept-Exploits vorzunehmen.

Handlungsempfehlungen für IT- und Sicherheitsteams

  • Aktualisierung auf Unbound 1.26.1: Die gepatchte Version sofort über native Paketmanager oder kompilierte Quellcodes bereitstellen.
  • Patch von Netzwerkperimeter-Geräten: DNS-Forwarding-Firewalls und Unternehmens-Edge-Geräte, die Unbound intern nutzen, auf aktuelle Hersteller-Patches prüfen und anwenden.
  • Chroot und Privilegienreduzierung: Stellen Sie sicher, dass Unbound strikt als unprivilegierter Dienst (`unbound`) innerhalb eines isolierten chroot-Jails läuft und durch Compiler-Hardening-Flags (ASLR, DEP und RELRO) geschützt wird.
  • Überwachung der DNS-Daemon-Telemetrie: Konfigurieren Sie Warnmeldungen für plötzliche ungewöhnliche Segmentierungsfehler (`SIGSEGV`) oder Neustarts des Unbound-Prozesses.

Aktueller Status der Beweislage

  • Bestätigt: NLnet Labs veröffentlichte die Sicherheitswarnung und stellte die Unbound-Version 1.26.1 mit den Kern-Heap-Maßnahmen bereit.
  • Gemeldet: Unabhängige Sicherheitsanalysten und nationale CERT-Koordinierungszentren prüften die Warnung und bestätigten die technischen Risiken.
  • Unbestätigt: Es gibt keine öffentlichen Exploit-Codes oder bestätigte Angriffe durch Adversaries in globalen Bedrohungsfeeds.

Zusammenfassung

  • NLnet Labs hat eine kritische Heap-Overflow-Schwachstelle (CVE-2026-81642) im Unbound-DNS-Resolver behoben.
  • Die Lücke wird durch manipulierte DNSSEC-Einträge ausgelöst und kann zu DoS oder potenzieller Code-Execution führen.
  • Bisher gibt es keine Hinweise auf aktive Ausnutzung; Administratoren sollten sofort auf Unbound 1.26.1 aktualisieren.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge