Fallo crítico en el validador DNSSEC de Unbound permitiría ejecución remota de código mediante una zona DNS maliciosa

Todas las versiones del resolutor DNS Unbound anteriores a la 1.26.1 contienen un desbordamiento de heap crítico en su validador DNSSEC, según ha advertido el mantenedor NLnet Labs en un aviso publicado el miércoles. Un atacante que controle una zona maliciosa y consulte a un resolutor vulnerable puede desencadenarlo, lo que permite la ejecución remota de código.

Unbound 1.26.1, lanzado el mismo día, corrige este fallo, identificado como CVE-2026-81642, junto con otros ocho problemas. Uno de ellos, CVE-2026-82717, es un error de corrupción de heap en la síntesis de CNAME reportado por Ben Morris, de Anthropic. También podría conducir a ejecución remota de código "en ciertos sistemas y opciones de compilación", según NLnet Labs.

NLnet Labs no ha reportado explotación de ninguno de los dos fallos, y la entrada de CISA para CVE-2026-81642 marcaba la explotación como "none" el miércoles.

NLnet Labs califica el fallo de DNSKEY como crítico, con una puntuación CVSS de 4.0 (9.1), y su valoración incluye un vector de ataque de red que no requiere privilegios ni interacción del usuario. NVD listó el CVE como "Awaiting Analysis" el miércoles, por lo que el 9.1 es la puntuación del propio mantenedor.

El desbordamiento ocurre mientras el validador procesa un registro DNSKEY cuyo nombre de propietario es un puntero de compresión dentro de los datos del propio registro. El impacto que enumera NLnet Labs es denegación de servicio, con posibilidad de ejecución remota de código "a través de datos controlados por el atacante".

Todas las versiones hasta la 1.26.0 inclusive están afectadas. Esto incluye la 1.25.2, la versión de seguridad de julio, y la 1.26.0, publicada el 4 de agosto. El fallo crítico del validador que NLnet Labs corrigió en mayo, CVE-2026-33278, es un problema diferente, y la actualización 1.25.1 que lo solucionó no corrige este nuevo fallo.

NLnet Labs no adjunta ninguna condición de configuración a ese rango, y no ha dicho si un resolutor con la validación DNSSEC desactivada es alcanzable.

Actualizar o parchear

Unbound 1.26.1 está disponible como código fuente, con sumas de verificación y firma PGP, y como instaladores y binarios para Windows. Si no se puede actualizar, el aviso ofrece dos formas de parchear el árbol de fuentes:

  • Aplicar el parche mínimo o el parche completo solo para CVE-2026-81642 con patch -p1, por ejemplo: patch -p1 < patch_CVE-2026-81642_with.diff, y luego ejecutar make install.
  • Aplicar el parche combinado para las nueve correcciones. También existe una versión mínima de este.

NLnet Labs afirma que los parches independientes para CVE-2026-81642 y CVE-2026-82717 han sido probados y funcionan en la 1.26.0. Su política de seguridad es parchear la última versión publicada.

El rastreador de seguridad de Debian listó unbound 1.26.1-1 como corregido en unstable el jueves, mientras que las ramas bookworm, trixie y forky siguen figurando como vulnerables.

Las nueve correcciones

Las notas de la versión nombran nueve CVE. La tabla proporciona el rango afectado y la condición desencadenante de cada uno según la redacción de NLnet Labs.

La corrección de ReTrap también cambia un valor predeterminado: val-clean-additional ahora está desactivado, por lo que Unbound ya no valida los datos DNSSEC en la sección adicional de una respuesta de forma predeterminada.

El fallo fue reportado a NLnet Labs el 11 de agosto por Yuqi Qiu, quien lo encontró junto a Xiang Li en el AOSP Lab de la Universidad de Nankai, según la cronología del registro CVE. NLnet Labs compartió un parche al día siguiente y el reportero lo verificó el 13 de agosto. La corrección se publicó cinco semanas después en el lote de la 1.26.1.

La política de seguridad de NLnet Labs establece que, para problemas que aún no son públicos, su objetivo es publicar correcciones "en el orden de semanas".

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *