NLnet Labs a publié Unbound 1.26.1 afin de corriger neuf vulnérabilités de sécurité, dont une faille critique de validation DNSSEC qui pourrait potentiellement permettre l’exécution de code à distance lorsqu’un résolveur vulnérable traite des données provenant d’une zone DNS contrôlée par un attaquant.
Le problème le plus grave, suivi sous la référence CVE-2026-81642, affecte toutes les versions d’Unbound jusqu’à la version 1.26.0 incluse. Selon l’éditeur, la faille est un débordement de tas dans la logique de validation DNSSEC impliquant des enregistrements DNSKEY et un pointeur de compression forgé. Un attaquant distant contrôlant une zone malveillante pourrait déclencher cette condition en amenant un résolveur vulnérable à interroger cette zone.
NLnet Labs a classé la vulnérabilité comme critique et lui a attribué un score CVSS de 9,1. L’impact indiqué comprend un déni de service et une possible exécution de code via des données contrôlées par l’attaquant. À la date de publication de l’avis, ni NLnet Labs ni la CISA n’avaient signalé d’exploitation connue.
La mise à jour corrige également CVE-2026-82717, un problème de corruption de tas de gravité élevée associé à la synthèse CNAME. NLnet Labs a indiqué que cette faille pourrait aussi permettre l’exécution de code dans certains environnements, selon le système d’exploitation et les paramètres de compilation.
Autres corrections de cette version
Unbound 1.26.1 inclut des correctifs pour d’autres problèmes de déni de service et de dégradation du service affectant TCP, DNS-over-TLS, HTTP/2, QUIC, la validation ZONEMD, la gestion serve-expired et les attaques de complexité algorithmique contre des zones DNS malveillantes.
- CVE-2026-81634 corrige une condition de déni de service impliquant des noms de requête longs et de grandes réponses TCP.
- CVE-2026-80225 atténue la dégradation du service causée par des requêtes soutenues portant sur des noms distincts non mis en cache via TCP ou DNS-over-TLS.
- CVE-2026-85501 corrige les attaques de complexité DNS de type ReTrap, y compris les variantes TagTrap et DelegationTrap.
- CVE-2026-77860 corrige un chemin serve-expired susceptible de contribuer à une amplification de déni de service pulsée.
Cette version modifie également le paramètre par défaut de val-clean-additional, désactivant par défaut la validation DNSSEC des données contenues dans la section additionnelle des réponses.
Action recommandée
Les organisations utilisant Unbound devraient effectuer la mise à niveau vers la version 1.26.1 dès que possible. NLnet Labs a mis à disposition des paquets source, des signatures, des sommes de contrôle, des binaires Windows ainsi que des correctifs source autonomes ou combinés. Les administrateurs qui ne peuvent pas effectuer immédiatement la mise à niveau peuvent appliquer le correctif fourni par l’éditeur pour CVE-2026-81642, bien que la mise à jour vers la version complète corrige l’ensemble des neuf problèmes signalés.
