Unbound ha lanzado la versión 1.26.1 para corregir una vulnerabilidad crítica identificada como CVE-2026-81642, que afecta a su validador DNSSEC. Esta vulnerabilidad puede provocar caída del servicio y, en ciertas condiciones, permitir ejecución remota de código (RCE). El problema impacta a todas las versiones anteriores a 1.26.0.
Características de la vulnerabilidad
El fallo se encuentra en el validador DNSSEC al procesar registros DNSKEY. Puede ocurrir un desbordamiento de búfer durante el manejo de datos que llegan desde respuestas DNS, lo cual representa un escenario delicado debido a la naturaleza del tráfico entrante y la ejecución continua del proceso.
El fabricante ha asignado una puntuación CVSS 4.0 de 9.1 a esta vulnerabilidad, con vector de red, sin privilegios ni interacción del usuario. Este perfil es típico de defectos que deben cerrarse lo antes posible.
Condiciones para el ataque
El ataque requiere que un adversario controle una zona DNS maliciosa y logre que el resolutor vulnerable la consulte. Esto puede suceder si el resolutor acepta consultas desde redes no confiables, si resuelve para usuarios externos o si un atacante induce consultas hacia su dominio.
En el peor de los casos, la entrada manipulada no solo provoca denegación de servicio, sino que también deja abierta la posibilidad de RCE mediante datos controlados por el atacante. Sin embargo, en el momento de la divulgación no se registraba explotación pública activa.
Corrección implementada
La versión 1.26.1 incluye una corrección específica: añade una comprobación adecuada de la capacidad del búfer después de la descompresión y antes de escribir, un punto crítico para evitar que los datos sobrepasen los límites de memoria.
Además, el lanzamiento incluye otras ocho correcciones de seguridad. Entre ellas se encuentran CVE-2026-82717, con corrupción de heap al sintetizar CNAME, y CVE-2026-81634, con posible desbordamiento de heap durante la canonización DNSSEC.
Recomendaciones operativas
Se recomienda actualizar a Unbound 1.26.1 lo antes posible. Si no es posible hacerlo inmediatamente, se sugiere aplicar el parche oficial de CVE-2026-81642 sobre el árbol de fuentes con patch -p1, recompilar e instalar.
Se debe planificar la adopción del conjunto completo de correcciones. También es recomendable inventariar las instancias de Unbound integradas en appliances, contenedores o paquetes de distribución, ya que no siempre resulta evidente qué versión corre realmente y si incluye el parche equivalente.
Información adicional
Más información sobre esta vulnerabilidad puede encontrarse en los siguientes recursos:
- The Hacker News: Critical Unbound DNSSEC Validator Flaw Could Allow RCE via a Malicious DNS Zone
- NLnet Labs: Unbound Security Advisories
- Openwall oss-security: Unbound: 1.26.1 addresses multiple CVE items