Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grave fallo en el validador DNSSEC de Unbound podría permitir ejecución remota de código mediante una zona DNS maliciosa


NLnet Labs lanzó Unbound 1.26.1 para corregir nueve vulnerabilidades, destacando una falla crítica de desbordamiento de memoria (CVE-2026-81642) que podría permitir la ejecución remota de código. Los atacantes podrían aprovechar este error mediante zonas maliciosas para causar denegación de servicio o tomar control del sistema. Se recomienda a todos los usuarios actualizar a la nueva versión o aplicar los parches disponibles inmediatamente.






Todas las versiones del resolvedor DNS Unbound anteriores a la 1.26.1 tienen un desbordamiento de montón (heap overflow) crítico en su validador DNSSEC, según informó el mantenedor NLnet Labs en un aviso el miércoles.

Un atacante que controle una zona maliciosa y realice consultas a un resolvedor vulnerable puede activarlo, permitiendo la ejecución remota de código.

Unbound 1.26.1, lanzada el mismo día, soluciona el error, rastreado como CVE-2026-81642, junto con otras ocho fallas. Una de ellas, CVE-2026-82717, es un error de corrupción de montón en la síntesis de CNAME reportado por Ben Morris de Anthropic. NLnet Labs indicó que esto también podría conducir a la ejecución remota de código "bajo ciertos sistemas y opciones de compilación".

NLnet Labs no ha reportado la explotación de ninguno de los dos errores, y la entrada de CISA para el CVE-2026-81642 marcó la explotación como "ninguna" el miércoles.

NLnet Labs califica la falla de DNSKEY como Crítica, con una puntuación CVSS de 9.1, y su calificación indica un vector de ataque de red que no requiere privilegios ni interacción del usuario. El NVD listó el CVE como "Esperando Análisis" el miércoles, por lo que el 9.1 es la puntuación del propio mantenedor.

El desbordamiento ocurre mientras el validador procesa un registro DNSKEY cuyo nombre de propietario es un puntero de compresión hacia los propios datos del registro. El impacto que NLnet Labs enumera es la denegación de servicio, siendo posible la ejecución remota de código "a través de datos controlados por el atacante".

Todas las versiones hasta la 1.26.0 inclusive están afectadas. Esto incluye la 1.25.2, la versión de seguridad de julio, y la 1.26.0, lanzada el 4 de agosto. El error crítico del validador que NLnet Labs solucionó en mayo, CVE-2026-33278, es una falla diferente, y la actualización 1.25.1 que lo corrigió no soluciona este problema.

NLnet Labs no adjunta ninguna condición de configuración a ese rango, y no ha dicho si un resolvedor con la validación DNSSEC desactivada es alcanzable.


Actualiza o aplica el parche



Unbound 1.26.1 (descarga) está disponible como código fuente, con sumas de comprobación y firma PGP, así como instaladores y binarios para Windows. Si no puedes actualizar, el aviso ofrece dos formas de parchear el árbol de fuentes:

* Aplica el parche mínimo o el parche completo solo para el CVE-2026-81642 con patch -p1 (por ejemplo, patch -p1 < patch_CVE-2026-81642_with.diff), y luego ejecuta make install.
* En su lugar, aplica el parche combinado para las nueve correcciones. También existe una versión mínima del mismo.

NLnet Labs afirma que los parches independientes para CVE-2026-81642 y CVE-2026-82717 han sido probados y funcionan en la versión 1.26.0. Su política de seguridad es parchear la versión más reciente lanzada.

El rastreador de seguridad de Debian listó unbound 1.26.1-1 como corregido en "unstable" el jueves, mientras que las ramas bookworm, trixie y forky todavía aparecen como vulnerables.


Las nueve correcciones



Las notas de lanzamiento mencionan nueve CVEs. La tabla detalla el rango afectado y la condición de activación según la terminología de NLnet Labs.

CVE | Severidad | Versiones Afectadas | Condición | Impacto
  • CVE-2026-81642 | Crítica | Hasta 1.26.0 incl. | Atacante con zona maliciosa y consultas al resolvedor | Denegación de servicio, posible ejecución remota de código
  • CVE-2026-82717 | Alta | Hasta 1.26.0 incl. | Síntesis de CNAME durante una respuesta upstream | Denegación de servicio, posible ejecución remota de código
  • CVE-2026-81634 | Alta | Hasta 1.26.0 incl. | Nombre de consulta de longitud 255 con respuesta TCP grande | Denegación de servicio
  • CVE-2026-77955 | Media | 1.13.2 hasta 1.26.0 incl. | Zonas con zonemd-check: yes debajo de un ancla de confianza | Denegación de servicio, datos de zona manipulados servidos
  • CVE-2026-78227 | Media | 1.22.0 hasta 1.26.0 incl. | Compilado con --with-libngtcp2 y puerto quic configurado | Denegación de servicio
  • CVE-2026-80225 | Media | Hasta 1.26.0 incl. | Flujo sostenido de nombres no almacenados en caché sobre TCP o DoT | Degradación del servicio
  • CVE-2026-82720 | Media | 1.12.0 hasta 1.26.0 incl. | Compilado con --with-libnghttp2 y puerto https configurado | Denegación de servicio (impacto limitado)
  • CVE-2026-85501 | Media | Hasta 1.26.0 incl. | Zonas maliciosas que sirven ataques de complejidad algorítmica ReTrap | Degradación del servicio
  • CVE-2026-77860 | Baja | 1.20.0 hasta 1.26.0 incl. | Ruta de código serve-expired evadiendo contramedida de DNSBomb | Podría participar en un ataque de amplificación DoS pulsante

La corrección de ReTrap también cambia un valor predeterminado: val-clean-additional ahora está desactivado, por lo que Unbound ya no valida los datos DNSSEC en la sección adicional de una respuesta por defecto.

El error fue reportado a NLnet Labs el 11 de agosto por Yuqi Qiu, quien lo encontró junto a Xiang Li en el Laboratorio AOSP de la Universidad de Nankai, según la cronología del registro CVE. NLnet Labs compartió un parche al día siguiente y el informante lo verificó el 13 de agosto. La corrección se implementó cinco semanas después en el paquete 1.26.1.

La política de seguridad de NLnet Labs establece que, para problemas que aún no son públicos, su objetivo es lanzar correcciones "en un plazo de semanas".

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.