NLnet Labs ha lanzado Unbound 1.26.1 para abordar nueve vulnerabilidades de seguridad, incluida una falla crítica de validación DNSSEC que podría permitir potencialmente la ejecución remota de código cuando un resolvedor vulnerable procesa datos de una zona DNS controlada por un atacante.
El problema más grave, identificado como CVE-2026-81642, afecta a todas las versiones de Unbound hasta la 1.26.0. Según el proveedor, la falla es un desbordamiento de búfer en el montón en la lógica de validación DNSSEC que involucra registros DNSKEY y un puntero de compresión manipulado. Un atacante remoto que controle una zona maliciosa podría activar la condición haciendo que un resolvedor vulnerable consulte esa zona.
NLnet Labs calificó la vulnerabilidad como crítica y le asignó una puntuación CVSS de 9.1. El impacto indicado incluye denegación de servicio y posible ejecución de código mediante datos controlados por el atacante. Al momento de la publicación del aviso, ni NLnet Labs ni CISA habían informado de explotación conocida.
La actualización también resuelve CVE-2026-82717, un problema de corrupción del montón de alta gravedad asociado con la síntesis de CNAME. NLnet Labs indicó que esta falla también puede permitir la ejecución de código en determinados entornos, dependiendo del sistema operativo y de la configuración de compilación.
Otras correcciones de la versión
Unbound 1.26.1 incluye parches para otros problemas de denegación de servicio y degradación del servicio que afectan a TCP, DNS sobre TLS, HTTP/2, QUIC, la validación de ZONEMD, el manejo de serve-expired y ataques de complejidad algorítmica contra zonas DNS maliciosas.
- CVE-2026-81634 aborda una condición de denegación de servicio relacionada con nombres de consulta largos y respuestas TCP grandes.
- CVE-2026-80225 mitiga la degradación del servicio causada por solicitudes sostenidas de nombres distintos no almacenados en caché mediante TCP o DNS sobre TLS.
- CVE-2026-85501 aborda ataques de complejidad DNS de estilo ReTrap, incluidas las variantes TagTrap y DelegationTrap.
- CVE-2026-77860 corrige una ruta de serve-expired que podría contribuir a la amplificación de denegación de servicio pulsante.
La versión también modifica la configuración predeterminada de val-clean-additional, deshabilitando por defecto la validación DNSSEC de los datos en la sección adicional de las respuestas.
Acción recomendada
Las organizaciones que ejecutan Unbound deberían actualizar a la versión 1.26.1 tan pronto como sea posible. NLnet Labs ha puesto a disposición paquetes de código fuente, firmas, sumas de verificación, binarios para Windows y parches de código fuente independientes o combinados. Los administradores que no puedan actualizar de inmediato pueden aplicar el parche proporcionado por el proveedor para CVE-2026-81642, aunque actualizar a la versión completa aborda los nueve problemas reportados.
