Vulnerabilidad crítica en Unbound DNSSEC
Una vulnerabilidad crítica ha sido identificada en el validador DNSSEC de Unbound, que afecta a todas las versiones anteriores a la 1.26.1. Esta falla, descrita como un desbordamiento de pila, permite a un atacante que controle una zona maliciosa ejecutar código de forma remota al consultar un resolvedor vulnerable.
NLnet Labs, el mantenedor de Unbound, emitió un aviso sobre esta problemática. La nueva versión, 1.26.1, lanzada el mismo día, corrige esta falla, que ha sido registrada como CVE-2026-81642, junto con otros ocho errores de seguridad.
Uno de estos errores, CVE-2026-82717, se refiere a una corrupción de pila durante la síntesis de CNAME, que también podría permitir la ejecución remota de código en ciertas condiciones del sistema y opciones de compilación. Hasta el momento, NLnet Labs no ha reportado ningún caso de explotación de estas vulnerabilidades, y la CISA ha marcado la explotación de CVE-2026-81642 como "ninguna".
Detalles técnicos
NLnet Labs ha calificado la falla en el DNSKEY como crítica, con un CVSS de 4.0 (9.1), lo que indica un vector de ataque que no requiere privilegios ni interacción del usuario. El desbordamiento ocurre mientras el validador procesa un registro DNSKEY cuyo nombre de propietario es un puntero de compresión a los datos del propio registro. El impacto principal que se menciona es la denegación de servicio, siendo posible la ejecución remota de código a través de datos controlados por el atacante.
Todas las versiones hasta la 1.26.0 están afectadas, incluyendo la 1.25.2, que fue la actualización de seguridad de julio, y la 1.26.0, lanzada el 4 de agosto. Es importante destacar que la falla crítica corregida en mayo, CVE-2026-33278, es distinta a esta, y la actualización 1.25.1 que la solucionó no resuelve este nuevo problema.
NLnet Labs no ha especificado condiciones de configuración para este rango de versiones, y no ha aclarado si un resolvedor con la validación DNSSEC desactivada es vulnerable.
Actualización y parches
La nueva versión, Unbound 1.26.1, está disponible como código fuente, con sumas de verificación y una firma PGP, así como instaladores y binarios para Windows. Para quienes no puedan actualizar, el aviso proporciona dos métodos para aplicar parches al código fuente: aplicar el parche mínimo o el parche completo para CVE-2026-81642. Por ejemplo, se puede ejecutar `patch -p1 < patch_CVE-2026-81642_with.diff`, seguido de `make install`. También hay un parche combinado para las nueve correcciones.
NLnet Labs asegura que los parches independientes para CVE-2026-81642 y CVE-2026-82717 han sido probados y funcionan en la versión 1.26.0. Su política de seguridad establece que se deben aplicar parches a la última versión lanzada. El rastreador de seguridad de Debian ha listado unbound 1.26.1-1 como corregido en inestable, mientras que las ramas bookworm, trixie y forky siguen siendo vulnerables.
Resumen de las nueve correcciones
Las notas de lanzamiento mencionan nueve CVEs. A continuación, se presenta un resumen de cada uno, junto con su gravedad y versiones afectadas:
- CVE-2026-81642: Crítica; Afecta hasta la 1.26.0; Denegación de servicio, posible RCE. - CVE-2026-82717: Alta; Afecta hasta la 1.26.0; Denegación de servicio, posible RCE bajo ciertas condiciones. - CVE-2026-81634: Alta; Afecta hasta la 1.26.0; Denegación de servicio. - CVE-2026-77955: Media; Afecta hasta la 1.26.0; Denegación de servicio. - CVE-2026-78227: Media; Afecta hasta la 1.26.0; Denegación de servicio. - CVE-2026-80225: Media; Afecta hasta la 1.26.0; Degradación del servicio. - CVE-2026-82720: Media; Afecta hasta la 1.26.0; Denegación de servicio. - CVE-2026-85501: Media; Afecta hasta la 1.26.0; Degradación del servicio. - CVE-2026-77860: Baja; Afecta hasta la 1.26.0; Posible ataque de amplificación.
La solución para el problema del ReTrap también cambia un valor predeterminado: `val-clean-additional` ahora está desactivado, lo que significa que Unbound ya no valida los datos DNSSEC en la sección adicional de una respuesta por defecto. Esta vulnerabilidad fue reportada a NLnet Labs el 11 de agosto por Yuqi Qiu, quien la descubrió junto a Xiang Li en el AOSP Lab de la Universidad de Nankai. NLnet Labs compartió un parche al día siguiente, y el reportero lo verificó el 13 de agosto, con la solución lanzada cinco semanas después en la versión 1.26.1. La política de seguridad de NLnet Labs establece que para problemas que aún no son públicos, se busca lanzar correcciones "en un plazo de semanas."