NLnet Labs a publié une mise à jour de sécurité urgente pour le résolveur DNS récursif largement déployé Unbound. La version 1.26.1 corrige une vulnérabilité critique dans le pipeline de validation DNSSEC (Domain Name System Security Extensions), permettant à un attaquant à distance de provoquer un débordement de mémoire en tas (heap overflow), ouvrant potentiellement la voie à une exécution de code arbitraire (RCE) (Remote Code Execution).
Désignée sous le numéro **CVE-2026-81642, cette faille a été identifiée lors d'audits de sécurité indépendants menés par des chercheurs de Hispasec et l'équipe de maintenance de NLnet Labs. La vulnérabilité se manifeste lorsque Unbound traite des enregistrements cryptographiques malveillants — notamment des chaînes de validation complexes NSEC ou NSEC3** — fournies par un serveur de noms autoritaire contrôlé par l'attaquant. Lors du traitement de ces enregistrements corrompus, les limites dynamiques de la mémoire en tas sont mal calculées, entraînant une écriture en dehors des limites mémorielles adjacentes.
Selon l'architecture mémoire de la plateforme et les défenses de mitigation en place, cette corruption mémoire peut être exploitée pour provoquer soit un crash instantané du démon résolveur — générant une condition de Denial-of-Service (DoS) (Déni de Service) pour des sous-réseaux clients entiers —, soit pour pirater le pointeur d'exécution du programme et exécuter du code shell arbitraire avec les permissions du service Unbound.
Étant donné qu'Unbound sert de résolveur récursif par défaut dans les infrastructures d'entreprises, les fournisseurs de services Internet de niveau 1 (Tier-1 ISP) et les plateformes de passerelles open-source (comme pfSense et OPNsense), cette vulnérabilité représente une menace critique pour les infrastructures de résolution DNS. NLnet Labs a confirmé qu'aucune preuve d'exploitation active en milieu réel (in-the-wild) n'a été détectée à ce jour. Les administrateurs système sont vivement encouragés à déployer cette mise à jour de manière proactive avant l'émergence de preuves de concept automatisées.
Recommandations pour les équipes IT et sécurité
- Mettre à jour vers Unbound 1.26.1 : Déployer la version corrigée immédiatement via les gestionnaires de paquets natifs ou les sources compilées en amont.
- Corriger les appareils de périmètre réseau : Auditer les appareils pare-feu de redirection DNS et les périphériques d'entreprise utilisant Unbound en interne, en appliquant les correctifs de maintenance fournis par les éditeurs.
- Appliquer des restrictions de privilèges et un chroot : Vérifier que Unbound s'exécute strictement en tant que compte de service non privilégié (`unbound`) dans une jail isolée (chroot), avec des flags de durcissement compilés (ASLR, DEP et RELRO).
- Surveiller les métriques du démon DNS : Configurer des alertes de surveillance pour détecter les segmentation faults soudains (SIGSEGV) ou les redémarrages anormaux du processus Unbound.
Statut des preuves
- Confirmé : NLnet Labs a officiellement publié l'avis de sécurité et libéré la version 1.26.1 contenant les correctifs de mitigation du tas.
- Signalé : Des analystes de vulnérabilités indépendants et des centres de coordination nationaux (CERT) ont examiné l'avis et validé les risques techniques.
- Non confirmé : Aucun code d'exploitation public ni preuve d'arme de l'attaquant n'a été enregistré dans les flux de menaces mondiaux.
En bref
- NLnet Labs a corrigé une vulnérabilité critique de débordement de mémoire (CVE-2026-81642) dans le résolveur DNS Unbound.
- La faille est déclenchée par des enregistrements DNSSEC malveillants et peut entraîner un déni de service ou une exécution de code.
- Aucune exploitation active n'a été détectée ; les administrateurs doivent mettre à jour vers Unbound 1.26.1 immédiatement.