vulnerability NLnet Labs

Unbound patchar kritisk sårbarhet i DNSSEC-validering: Risk för heap-överskrivning och fjärrkodskörning

Den ideella mjukvaruorganisationen NLnet Labs har släppt Unbound version 1.26.1 för att åtgärda en kritisk sårbarhet (CVE-2026-81642) i resolverns DNSSEC-validering. Sårbarheten är en heap-baserad buffertöverskrivning som kan utlösas av en angripare som kontrollerar en skadlig DNS-zon, vilket i värsta fall möjliggör fjärrkodskörning på resolvern. Inga tecken på aktiv exploatering har observerats.

Unbound patchar kritisk sårbarhet i DNSSEC-validering: Risk för heap-överskrivning och fjärrkodskörning

Den nederländska organisationen NLnet Labs har offentliggjort en brådskande säkerhetsuppdatering för den allmänt använda DNS-resolvern Unbound. Den nya versionen, Unbound 1.26.1, åtgärdar en kritisk säkerhetsbrist i programvarans DNSSEC-validering som gör det möjligt för en extern angripare att orsaka en heap-baserad buffertöverskrivning och i förlängningen potentiellt uppnå godtycklig fjärrkodskörning (RCE).

Säkerhetsbristen har registrerats som CVE-2026-81642 och upptäcktes under säkerhetsgranskningar utförda av forskare vid hispasec och NLnet Labs. Problemet uppstår när Unbound behandlar särskilt utformade kryptografiska DNSSEC-resursposter (framför allt komplexa NSEC- eller NSEC3-kedjor) som returneras från en auktoritativ namnserver under angriparens kontroll. När resolvern parsar de felaktigt strukturerade posterna beräknas minnesallokeringen på heapen felaktigt, vilket leder till att inkommande data skriver över angränsande minnesstrukturer.

Under specifika förhållanden kan denna minneskorruption utnyttjas antingen för att omedelbart krascha resolverprocessen – vilket orsakar ett totalt tjänsteavbrott (Denial-of-Service, DoS) för alla anslutna klienter – eller för att manipulera exekveringsflödet till att köra injicerad skadlig kod i kontexten av den användare som kör Unbound-demonen.

Eftersom Unbound används i stor utsträckning av internetleverantörer (ISP), telekomoperatörer, företagsnätverk och open-source-brandväggar (såsom OPNsense och pfSense) utgör sårbarheten en betydande risk för nätverkens kärninfrastruktur. NLnet Labs understryker dock att det i dagsläget inte finns några tecken på att CVE-2026-81642 har exploaterats i det vilda. Organisationer uppmanas därför att snabbt implementera den nya versionen som en förebyggande åtgärd innan fullständiga exploateringsskript utvecklas offentligt.

Konkreta åtgärder för IT- och säkerhetsansvariga

  • Uppgradera till Unbound 1.26.1: Ladda ned och installera den rättade versionen från den officiella distributionen eller er Linux-distributions säkerhetsförråd.
  • Granska brandväggar och routrar: Säkerställ att appliance-baserade brandväggar och interna DNS-servrar som baseras på Unbound (t.ex. pfSense, OPNsense) uppdateras med tillverkarens senaste underhållsutgåvor.
  • Kör daemonen med minsta möjliga privilegier: Kontrollera att Unbound körs under ett dedikerat, oprivilegierat användarkonto (`unbound`) och inuti en `chroot`-miljö med aktiverade minnesskydd (ASLR och Stack Canaries) för att begränsa effekten av en eventuell exploatering.
  • Övervaka DNS-krascher: Etablera larm i er infrastrukturövervakning som fångar upp plötsliga segmentation faults (`SIGSEGV`) i DNS-processer, vilket kan indikera exploateringsförsök.

Källstatus

  • Bekräftat: NLnet Labs har officiellt publicerat sårbarhetsbulletinen och släppt Unbound 1.26.1 med tillhörande källkodsrättelser.
  • Rapporterat: Cybersäkerhetsforskare vid Hispasec och internationella CERT-organ har verifierat sårbarhetens tekniska mekanik.
  • Obekräftat: Det finns inga kända offentliga bevis på aktiv exploatering eller färdiga automatiserade attackverktyg i omlopp.

Kort sagt

  • NLnet Labs har åtgärdat en kritisk sårbarhet (CVE-2026-81642) i DNS-resolvern Unbound.
  • En felaktig minnesberäkning vid DNSSEC-validering kan leda till heap-överskrivning och potentiell fjärrkodskörning.
  • Inga aktiva attacker har bekräftats, men administratörer bör uppgradera till Unbound 1.26.1 omgående.

Källor & Referenser

← Alla Nyheter Verktyg