Kritikus Unbound DNSSEC sebezhetőség: távoli kódfuttatás rosszindulatú DNS-zónán át

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az Unbound DNS resolver minden 1.26.1 előtti kiadásában kritikus heap túlcsordulás található a DNSSEC validátorban – közölte a karbantartó NLnet Labs szerdai biztonsági közleményében.

A sebezhetőséget egy támadó úgy tudja kihasználni, hogy irányítása alatt álló, rosszindulatú DNS-zónát működtet, majd ezen keresztül lekérdezést küld egy sérülékeny resolvernek. Így távoli kódfuttatást érhet el.

Az ugyanazon a napon megjelent Unbound 1.26.1 javítja a CVE-2026-81642 azonosítón követett hibát, valamint további nyolc másik problémát. Ezek közül az egyik, a CVE-2026-82717, egy heap-korrupciós hiba a CNAME szintézisben, amelyet az Anthropic munkatársa, Ben Morris jelentett. Bizonyos rendszereken és fordítási beállítások mellett ez is vezethet távoli kódfuttatáshoz – írja az NLnet Labs.

Az NLnet Labs szerint egyik hibát sem használták ki, és a CISA CVE-2026-81642-hez tartozó bejegyzése is „none” (nincs) állapotot jelzett a kihasználásra vonatkozóan szerdán.

Az NLnet Labs a DNSKEY hibát Kritikus besorolással értékeli, CVSS pontszáma 4.0 (9,1), a részletes értékelés pedig hálózati támadási vektort, jogosultságigényt és felhasználói interakciót nem igénylő támadást jelez. Az NVD szerdán még „Awaiting Analysis” állapotban tartotta a CVE-t, így a 9,1-es pontszám a karbantartó saját értékelése.

A túlcsordulás akkor következik be, amikor a validátor egy olyan DNSKEY rekordot dolgoz fel, amelynek tulajdonos neve egy tömörítési mutató, és a rekord saját adatára mutat vissza. Az NLnet Labs szerint ez szolgáltatásmegtagadást okozhat, és távoli kódfuttatás is lehetséges „a támadó által vezérelt adatokon keresztül”.

Minden 1.26.0-ig bezárólag megjelent verzió érintett. Ide tartozik a júliusi biztonsági kiadás, az 1.25.2, valamint az augusztus 4-én megjelent 1.26.0 is. A májusban javított, Kritikus minősítésű validátor hiba, a CVE-2026-33278 más jellegű sebezhetőség, és az azt javító 1.25.1 frissítés ezt az új hibát nem orvosolja.

Az NLnet Labs nem kötötte konfigurációs feltételhez az érintett verziók körét, és nem közölte, hogy a DNSSEC validációt kikapcsolt resolver elérhető-e a támadás számára.

Verziófrissítés vagy javítócsomag

Az Unbound 1.26.1 forráskódként érhető el, ellenőrzőösszegekkel és PGP aláírással, valamint Windows telepítők és binárisok formájában. Ha nem tudsz verziófrissítést végezni, a közlemény két módszert ad a forrásfa javítására:

Vagy alkalmazd inkább az összes kilenc javítást tartalmazó összevont javítócsomagot. Ennek létezik egy minimális változata is.

Az NLnet Labs szerint a CVE-2026-81642 és CVE-2026-82717 önálló javítócsomagjait letesztelték, és működnek 1.26.0 alatt. A biztonsági irányelvük szerint mindig a legutóbb megjelent verziót javítják.

Debian biztonsági nyilvántartója csütörtökön már javítottnak jelölte az unbound 1.26.1-1 csomagot az unstable ágban, a bookworm, trixie és forky ágaknál viszont továbbra is sebezhetőként szerepel.

A kilenc javítás

A kiadási megjegyzések kilenc CVE-t sorolnak fel. Az alábbi táblázat mindegyikhez megadja az érintett verziókat és a kiváltó feltételt, az NLnet Labs megfogalmazásában.

CVE Súlyosság Érintett verziók Feltétel Hatás CVE-2026-81642 Kritikus 1.26.0-ig bezárólag A támadó irányítása alatt álló, rosszindulatú zóna és a resolver lekérdezése Szolgáltatásmegtagadás, lehetséges távoli kódfuttatás CVE-2026-82717 Magas 1.26.0-ig bezárólag CNAME szintézis egy upstream válasz során. Kódfuttatás „bizonyos rendszereken és fordítási beállítások mellett” Szolgáltatásmegtagadás, lehetséges távoli kódfuttatás CVE-2026-81634 Magas 1.26.0-ig bezárólag 255 hosszúságú lekérdezési név nagy TCP válasszal, rosszindulatú névszervertől vagy manipulált válaszból Szolgáltatásmegtagadás CVE-2026-77955 Közepes 1.13.2-től 1.26.0-ig bezárólag Olyan zónák, amelyeknél a zonemd-check: yes beállítás szerepel, és egy trust anchor alatt, de nem közvetlenül azon a ponton helyezkednek el Szolgáltatásmegtagadás, egy időablak, amikor a manipulált zónatartalom kiszolgálódik a ZONEMD ellenőrzés előtt CVE-2026-78227 Közepes 1.22.0-tól 1.26.0-ig bezárólag --with-libngtcp2 opcióval fordított Unbound és beállított quic-port Szolgáltatásmegtagadás CVE-2026-80225 Közepes 1.26.0-ig bezárólag Folyamatos adatfolyam sok különböző, nem cache-elt névvel egyetlen TCP vagy DoT kapcsolaton Szolgáltatásromlás CVE-2026-82720 Közepes 1.12.0-tól 1.26.0-ig bezárólag --with-libnghttp2 opcióval fordított Unbound és beállított https-port. Az NLnet Labs szerint a hatás korlátozott Szolgáltatásmegtagadás CVE-2026-85501 Közepes 1.26.0-ig bezárólag Olyan rosszindulatú zónák, amelyek a ReTrap algoritmikus komplexitású támadásokat szolgálják ki (TagTrap, DelegationTrap, NsecTrap, AdditionalTrap) Szolgáltatásromlás CVE-2026-77860 Alacsony 1.20.0-tól 1.26.0-ig bezárólag A serve-expired kódrészlet, amely megkerüli a DNSBomb ellen bevezetett egyik védelmet Részt vehet egy pulzáló DoS felerősítő támadásban

A ReTrap javítás egy alapértelmezést is megváltoztat: a val-clean-additional mostantól ki van kapcsolva, vagyis az Unbound már nem ellenőrzi DNSSEC-kel a válaszok additional szekciójában lévő adatokat alapértelmezés szerint.

A hibát augusztus 11-én jelentette az NLnet Labsnek Yuqi Qiu, aki Xiang Livel együtt, a Nankai Egyetem AOSP Labjában találta meg – derül ki a CVE rekord idővonalából. Az NLnet Labs másnap megosztotta a javítócsomagot, a bejelentő pedig augusztus 13-án ellenőrizte, hogy működik. Az öt héttel később megjelent 1.26.1-es kiadás tartalmazta a javítást.

Az NLnet Labs biztonsági irányelve szerint a még nem nyilvános problémákhoz „hetekben mérhető” időn belül igyekeznek javítást kiadni.