Den nederlandske organisasjonen NLnet Labs har offentliggjort en nøyehetsoppdatering for den bredt brukte DNS-resolveren Unbound. Den nye versjonen, Unbound 1.26.1, retter en kritisk sikkerhetsbrist i programvarens DNSSEC-verifisering som gjør det mulig for en ekstern angriper å forårsake en heap-basert buffer-overflow og i verste fall oppnå vilkårlig fjernkodeeksjekusjon (RCE).
Sikkerhetsbristen er registrert som CVE-2026-81642 og ble oppdaget under sikkerhetsgranskninger utført av forskere ved Hispasec og NLnet Labs. Problemet oppstår når Unbound behandler spesielt konstruerte kryptografiske DNSSEC-resursrekorder (spesielt komplekse NSEC- eller NSEC3-kjeder) som returneres fra en auktoritativ navnserver under angriperens kontroll. Når resolveren parser disse feilstrukturerte rekordene, beregnes minneallokeringen på heapen feilaktig, noe som fører til at innkommende data overskrider tilgrensende minnestrukturer.
Under spesifikke forhold kan denne minnekorrupsjonen utnyttes for å enten umiddelbart krasje resolverprosessen – noe som forårsaker en fullstendig tjenestenegevne (Denial-of-Service, DoS) for alle tilknyttede klienter – eller for å manipulere utførelseseksekveringen til å kjøre injisert skadelig kode i konteksten til brukeren som kjører Unbound-demonen.
Ettersom Unbound brukes omfattende av internettleverandører (ISP), telekomoperatører, bedriftsnettverk og open-source-brannvegger (som OPNsense og pfSense), utgjør sårbarheten en betydelig risiko for nettverkets kjerneinfrastruktur. NLnet Labs understreker imidlertid at det foreløpig ikke er noen bevis for at CVE-2026-81642 er utnyttet i det virkelige liv. Organisasjoner oppfordres derfor til å raskt implementere den nye versjonen som en forebyggende tiltak før fullstendige utnyttelsesskript utvikles offentlig.
Konkrete tiltak for IT- og sikkerhetsansvarlige
- Oppgrader til Unbound 1.26.1: Last ned og installer den rettede versjonen fra den offisielle distribusjonen eller din Linux-distribusjons sikkerhetsarkiv.
- Sjekk brannvegger og routere: Sørg for at applikasjonbaserte brannvegger og interne DNS-servere som baserer seg på Unbound (for eksempel pfSense, OPNsense) oppdateres med leverandørens siste vedlikeholdsversjoner.
- Kjør demonen med minst mulig privilegier: Kontroller at Unbound kjører under et dedikert, upriviligert brukerkonto (`unbound`) og innenfor en `chroot`-miljø med aktiverte minnesikkerhetsfunksjoner (ASLR og Stack Canaries) for å begrense effekten av en eventuell utnyttelse.
- Overvåk DNS-krasjer: Etabler varslingssystemer i din infrastrukturovervåking som fanger opp plutselige segmentasjonsfeil (`SIGSEGV`) i DNS-prosesser, noe som kan indikere utnyttelsesforsøk.
Kildestatus
- Bekreftet: NLnet Labs har offisielt publisert sikkerhetsbulletinen og utgitt Unbound 1.26.1 med tilhørende kildkodekorrigeringer.
- Rapportert: Cybersikkerhetsforskere ved Hispasec og internasjonale CERT-organ har verifisert sårbarhetens tekniske mekanikk.
- Ubekreftet: Det finnes ingen kjente offentlige bevis for aktiv utnyttelse eller ferdige automatiserte angrepsverktøy i omløp.
Sammendrag
- NLnet Labs har rettet en kritisk sårbarhet (CVE-2026-81642) i DNS-resolveren Unbound.
- Feilaktig minneberegning under DNSSEC-verifisering kan føre til heap-overflow og potensiell fjernkodeeksjekusjon.
- Det er ikke observert noen aktive angrep, men administrerende ansvarlige bør oppgradere til Unbound 1.26.1 umiddelbart.