Unbound ha lanzado la versión 1.26.1 para corregir una vulnerabilidad crítica identificada como CVE-2026-81642, que afecta al validador DNSSEC del software. Esta vulnerabilidad puede provocar caída del servicio y, en ciertas condiciones, permitir ejecución remota de código (RCE). El problema impacta a todas las versiones anteriores a 1.26.0.
Detalles técnicos de la vulnerabilidad
El fallo se encuentra en el validador DNSSEC al procesar registros DNSKEY. Específicamente, el código puede sufrir un desbordamiento de búfer durante el manejo de datos que llegan desde respuestas DNS. Este escenario es delicado porque el tráfico entra por red y el proceso suele ejecutarse de forma continua.
El fabricante ha asignado a la vulnerabilidad una puntuación CVSS 4.0 de 9.1, con vector de red, sin privilegios ni interacción del usuario. Este perfil es típico de defectos que conviene cerrar cuanto antes.
Condiciones para el ataque
El ataque requiere que el adversario controle una zona DNS maliciosa y consiga que el resolutor vulnerable la consulte. Esto puede ocurrir si el resolutor acepta consultas desde redes no confiables, si resuelve para usuarios externos, o si un atacante logra inducir consultas hacia su dominio.
En el peor caso, la entrada manipulada no solo provoca denegación de servicio, también deja abierta la posibilidad de RCE mediante datos que controla el atacante. Aun así, en el momento de la divulgación no constaba explotación pública activa en ataques reales.
Corrección y otras actualizaciones
Unbound 1.26.1 introduce una corrección concreta: añade una comprobación adecuada de la capacidad del búfer después de la descompresión y antes de escribir, un punto crítico para evitar que los datos sobrepasen los límites de memoria.
El mismo lanzamiento agrupa además otras ocho correcciones de seguridad. Entre ellas se incluyen CVE-2026-82717, con corrupción de heap al sintetizar CNAME, y CVE-2026-81634, con posible desbordamiento de heap durante la canonización DNSSEC.
Recomendaciones operativas
La recomendación operativa es directa: actualizar a Unbound 1.26.1. Si la ventana de mantenimiento no permite hacerlo de inmediato, conviene aplicar el parche oficial de CVE-2026-81642 sobre el árbol de fuentes con patch -p1, recompilar e instalar, y planificar cuanto antes la adopción del conjunto completo de correcciones.
También merece la pena inventariar instancias de Unbound integradas en appliances, contenedores o paquetes de distribución, porque no siempre resulta evidente qué versión corre realmente y si incluye el parche equivalente.