Falha crítica no validador Unbound DNSSEC pode permitir RCE via DNS zone maliciosa
18 de Setembro de 2026

Cada versão do resolvedor DNS Unbound anterior à 1.26.1 tem uma falha crítica de heap overflow no validador DNSSEC, informou a mantenedora NLnet Labs em um comunicado na quarta-feira.

Um atacante que controle uma zona maliciosa e faça consultas a um resolvedor vulnerável pode explorar a falha e obter execução remota de código.

O Unbound 1.26.1, lançado no mesmo dia, corrige o bug identificado como CVE-2026-81642 , além de outras oito falhas. Uma delas, a CVE-2026-82717 , é um bug de corrupção de heap na síntese de CNAME, relatado por Ben Morris, da Anthropic. Segundo a NLnet Labs, ele também pode levar à execução remota de código “em determinados sistemas e opções de compilação”.

A NLnet Labs não relatou exploração ativa de nenhuma das duas falhas, e o registro da CISA para a CVE-2026-81642 marcou a exploração como “nenhuma” na quarta-feira.

A NLnet Labs classifica a falha em DNSKEY como crítica, com pontuação CVSS de 9,1. A avaliação indica vetor de ataque pela rede, sem necessidade de privilégios ou interação do usuário. Como o NVD listou a CVE como “Aguardando análise” na quarta-feira, o 9,1 é a pontuação atribuída pela própria mantenedora.

O overflow ocorre quando o validador processa um registro DNSKEY cujo nome proprietário é um ponteiro de compressão para os próprios dados do registro. O impacto listado pela NLnet Labs é negação de serviço, com possibilidade de execução remota de código “por meio de dados controlados pelo atacante”.

Todas as versões até a 1.26.0, inclusive, estão afetadas. Isso inclui a 1.25.2, lançada em julho como atualização de segurança, e a 1.26.0, publicada em 4 de agosto. A falha crítica no validador corrigida pela NLnet Labs em maio, CVE-2026-33278 , é diferente, e a atualização 1.25.1, que a corrigiu, não resolve este novo problema.

A NLnet Labs não impôs nenhuma condição de configuração a esse intervalo de versões e não informou se um resolvedor com a validação DNSSEC desativada também pode ser atingido.

Atualização ou patch

O Unbound 1.26.1 está disponível em código-fonte, com checksums e assinatura PGP, além de instaladores e binários para Windows. Para quem não puder atualizar, o comunicado oferece duas formas de aplicar o patch na árvore de código-fonte:

Aplicar o patch mínimo ou o patch completo apenas para a CVE-2026-81642 com patch -p1, por exemplo, patch -p1 < patch_ CVE-2026-81642 _with.diff, e depois executar make install.

Aplicar, em vez disso, o patch combinado para as nove correções. Também existe uma versão mínima dele.

A NLnet Labs afirma que os patches isolados para a CVE-2026-81642 e a CVE-2026-82717 foram testados e funcionam na 1.26.0. A política de segurança da empresa é corrigir a versão mais recente já lançada.

O rastreador de segurança do Debian listou o unbound 1.26.1-1 como corrigido no ramo unstable na quinta-feira, enquanto os ramos bookworm, trixie e forky ainda apareciam como vulneráveis.

As nove correções

As notas de lançamento citam nove CVEs. A tabela abaixo mostra o intervalo afetado e a condição de disparo, segundo a redação da NLnet Labs.

CVE-2026-81642 | Crítica | Até a 1.26.0, inclusive | Um atacante que controla uma zona maliciosa e consulta o resolvedor | Negação de serviço, possível execução remota de código

CVE-2026-82717 | Alta | Até a 1.26.0, inclusive | Síntese de CNAME durante uma resposta de upstream. Execução de código “em determinados sistemas e opções de compilação” | Negação de serviço, possível execução remota de código

CVE-2026-81634 | Alta | Até a 1.26.0, inclusive | Um nome de consulta com 255 caracteres e uma grande resposta TCP, vinda de um servidor de nomes malicioso ou de uma resposta adulterada | Negação de serviço

CVE-2026-77955 | Média | Da 1.13.2 até a 1.26.0, inclusive | Zonas com zonemd-check: yes localizadas abaixo, mas não em, um trust anchor | Negação de serviço, com uma janela em que dados adulterados da zona podem ser servidos antes da verificação ZONEMD

CVE-2026-78227 | Média | Da 1.22.0 até a 1.26.0, inclusive | Compilado com --with-libngtcp2 e quic-port configurado | Negação de serviço

CVE-2026-80225 | Média | Até a 1.26.0, inclusive | Um fluxo contínuo de nomes distintos não armazenados em cache em uma conexão TCP ou DoT | Degradação de serviço

CVE-2026-82720 | Média | Da 1.12.0 até a 1.26.0, inclusive | Compilado com --with-libnghttp2 e https-port configurado. A NLnet Labs diz que o impacto é limitado | Negação de serviço

CVE-2026-85501 | Média | Até a 1.26.0, inclusive | Zonas maliciosas explorando os ataques de complexidade algorítmica ReTrap, como TagTrap, DelegationTrap, NsecTrap e AdditionalTrap | Degradação de serviço

CVE-2026-77860 | Baixa | Da 1.20.0 até a 1.26.0, inclusive | Caminho de código serve-expired, contornando uma contramedida adicionada para DNSBomb | Pode participar de um ataque de amplificação de DoS pulsante

A correção do ReTrap também altera um padrão: agora, val-clean-additional fica desativado, o que significa que o Unbound deixa de validar por padrão os dados DNSSEC na seção additional de uma resposta.

O bug foi reportado à NLnet Labs em 11 de agosto por Yuqi Qiu, que o encontrou com Xiang Li no AOSP Lab da Universidade de Nankai, segundo a linha do tempo registrada na CVE. A NLnet Labs compartilhou um patch no dia seguinte, e o pesquisador confirmou a correção em 13 de agosto. O ajuste foi distribuído cinco semanas depois, no pacote 1.26.1.

A política de segurança da NLnet Labs diz que, para problemas ainda não públicos, a empresa busca lançar correções “em questão de semanas”.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...