vulnerability NLnet Labs

Unbound Korjaa Kriittisen DNSSEC Heap-ylivuodon, joka Mahdollistaa Etäkoodin Suorittamisen

NLnet Labs on julkaissut Unboundin version 1.26.1, joka korjaa kriittisen turvallisuusvirheen (CVE-2026-81642) DNS-resolutorin DNSSEC-vahvistuslogiikassa. Virhe edustaa heap-pohjaista puskurin ylivuotoa, joka voidaan laukaista erityisesti muodostetuilla kryptografisilla tietueilla, ja se voi mahdollistaa etäkoodin suorittamisen. Aktiivista hyödyntämistä ei ole havaittu.

Unbound Korjaa Kriittisen DNSSEC Heap-ylivuodon, joka Mahdollistaa Etäkoodin Suorittamisen

NLnet Labs on julkaissut kiireellisen turvallisuuspäivityksen laajalti käytetylle Unbound-rekursiiviselle DNS-resolutorille. Päivitys, joka on merkitty Unbound 1.26.1, korjaa kriittisen haavoittuvuuden resolutorin DNSSEC-vahvistus putkistossa, joka sallii etähyökkääjän laukaista heap-puskurin ylivuodon, mikä voi mahdollistaa mielivaltaisen etäkoodin suorittamisen (RCE).

Haavoittuvuus on merkitty CVE-2026-81642, ja se havaittiin riippumattomissa turvallisuustarkastelussa, jotka tutkijat Hispasec ja NLnet Labsin ylläpitotiimi suorittivat. Haavoittuvuus ilmenee, kun Unbound käsittelee väärin muodostettuja kryptografisia tietueita - erityisesti monimutkaisia NSEC- tai NSEC3-vahvistusketjuja - jotka ovat saatavilla hyökkääjän hallitsemalta auktoriteettiselta nimipalvelimelta. Näiden viallisten tietueiden käsittelyprosessissa dynaamisen heap-muistin rajoja lasketaan väärin, mikä aiheuttaa myöhemmin tietueiden kirjoittamisen ylivuodon lähellä oleviin muistiblokkeihin.

Alustan muistirakenteen ja suojeluviittauksien mukaan muistin vahingoittuminen voidaan hyödyntää joko resolutoridemonin välittömän kaatumisen aiheuttamiseen - mikä aiheuttaa katastrofaalisen palvelunestohäiriön (DoS) koko asiakasverkolle - tai ohjelman suorituspisteen kaappamiseen ja mielivaltaisen shellkoodin suorittamiseen Unbound-palvelun oikeuksilla.

Koska Unbound toimii ensisijaisena rekursiivisena välimuistina useissa yrityksissä, Tier-1-internetpalveluntarjoajilla ja avoimilla lähtökohtaisilla portaalialustoilla (mukaan lukien pfSense ja OPNsense), haavoittuvuus edustaa kriittistä uhkaa ydinratkaisuinfrastruktuurille. NLnet Labs vahvisti, että ei ole tällä hetkellä näyttöä aktiivisesta hyödyntämisestä luonnossa. Järjestelmänvalvojat ovat suositeltuja ottamaan päivityksen käyttöön ennen kuin automaattiset osoitteen esittelykohteet tulevat julki.

Toimivat Ohjeet IT- ja Turvallisuustiimeille

  • Päivitä Unbound 1.26.1: Käytä korjattua versiota välittömästi alkujaan jakelupakettien hallitsijoiden tai koostettujen ylävirran lähteiden kautta.
  • Päivitä Verkon Reunusovellukset: Tarkasta DNS-eteenpäinlähetyspalomuurisovelluksia ja yrityksen reunalaiteita, jotka käyttävät Unboundia sisällä, ja sovella valmistajan ylläpitopäivityksiä.
  • Pakota Chroot ja Oikeuksien Pudotus: Varmista, että Unbound suoritetaan tiukasti oikeudettomana palvelutunnuksena (`unbound`) eristetyssä `chroot` -vankilassa, jota tukee kääntäjän lujittamismerkit (ASLR, DEP ja RELRO).
  • Valvo DNS-Daemonin Telemetriaa: Määritä valvontahälytykset vangitsemaan äkillisiä epänormaaleja segmentaatiotörmäyksiä (`SIGSEGV`) tai Unbound-prosessin uudelleenkäynnistyksiä.

Todistusasema

  • Vahvistettu: NLnet Labs julkaisi virallisesti turvallisuussuosituksen ja julkaisi Unbound 1.26.1 -julkaisun, joka sisältää ydinheap-mitigoinnin.
  • Raportoitu: Riippumattomat haavoittuvuusanalyytikot ja kansalliset CERT-koordinaatiokeskukset tarkastivat suosituksen ja vahvistivat tekniset riskit.
  • Vahvistamaton: Ei ole julkaistu julkisesti hyödyntämiskoodia tai vahvistettua vihollisen aseistamista maailmanlaajuisissa uhkavirroissa.

Lyhyesti

  • NLnet Labs korjasi kriittisen heap-ylivuodon haavoittuvuuden (CVE-2026-81642) Unbound DNS-resolutorissa.
  • Haavoittuvuus laukaistaan väärin muodostetuilla DNSSEC-tietueilla ja voi aiheuttaa palvelunestohäiriön tai mahdollisen koodin suorittamisen.
  • Aktiivista hyödyntämistä ei ole havaittu; ylläpitäjien tulisi päivittää Unbound 1.26.1 välittömästi.

Lähteet ja viitteet

← Kaikki uutiset Työkalut