Kritik Unbound DNSSEC Doğrulayıcısı Açığı Zararlı DNS Bölgesi Üzerinden Uzak Kod Çalıştırmaya Yol Açabilir
Swati Khandelwal 17 Eyl 2026 Açıklık / DNS Güvenliği
1.26.1 öncesi Unbound DNS çözümleyicisinin her sürümünde DNSSEC doğrulayıcısında kritik bir yığın taşması bulunuyor. Bakım kuruluşu NLnet Labs bunu çarşamba günü yayımladığı danışmada açıkladı.
Zararlı bir bölgeyi kontrol eden bir saldırgan savunmasız bir çözümleyiciye sorgu göndererek açığı tetikleyebilir ve bu durum uzaktan kod çalıştırmaya olanak tanır.
Aynı gün yayımlanan Unbound 1.26.1, CVE-2026-81642 olarak izlenen hatayı sekiz başka açıkla birlikte düzeltiyor. Sekiz açığın biri olan CVE-2026-82717, Anthropic'ten Ben Morris tarafından bildirilen CNAME sentezinde bir yığın bozulma hatasıdır. NLnet Labs'a göre bu hata belirli sistemlerde ve derleme seçeneklerinde uzaktan kod çalıştırmaya da yol açabilir.
NLnet Labs iki hatanın da istismar edildiğini bildirmiyor ve CISA'nın CVE-2026-81642 için çarşamba günü yaptığı girişte istismar durumu "yok" olarak işaretlenmiş.
NLnet Labs DNSKEY açığını Kritik olarak sınıflandırıyor ve CVSS puanı 4.0 (9.1) veriyor. Skorlamada ayrıcalık veya kullanıcı etkileşimi gerektirmeyen ağ saldırı vektörü listeleniyor. NVD çarşamba günü CVE'yi "Analiz Bekliyor" olarak listelediğinden 9.1 puanı bakım kuruluşunun kendi skorudur.
Taşma, doğrulayıcı kendi verisi içine sıkıştırma işaretçisi olan bir sahip adı bulunan bir DNSKEY kaydını işlerken gerçekleşiyor. NLnet Labs'ın listelediği etki hizmet reddi olup, saldırgan kontrollü veriyle uzaktan kod çalıştırma mümkün.
1.26.0 dahil olmak üzere her sürüm etkileniyor. Bu, temmuz ayındaki güvenlik sürümü olan 1.25.2'yi ve 4 Ağustos'ta yayımlanan 1.26.0'ı kapsıyor. NLnet Labs'ın mayısta düzelttiği kritik doğrulayıcı hatası CVE-2026-33278 farklı bir açık olup, onu düzelten 1.25.1 güncellemesi bu açığı düzeltmiyor.
NLnet Labs bu aralık için herhangi bir yapılandırma koşulu eklemiyor ve DNSSEC doğrulamasının kapatıldığı bir çözümleyiciye erişilip erişilemeyeceğini söylemiyor.
Yükseltme veya Yama
Unbound 1.26.1 kaynak kodu olarak, karmalar ve PGP imzası ile birlikte ve Windows yükleyicileri ve ikili dosyaları olarak sunuluyor. Yükseltme yapamıyorsanız danışma kaynak ağacını yamalamanın iki yolunu veriyor:
CVE-2026-81642 için yalnızca minimal yamayı veya tam yamayı patch -p1 ile uygulayın, örneğin patch -p1 < patch_CVE-2026-81642_with.diff, ardından make install komutunu çalıştırın.
Bunun yerine dokuz düzeltmenin tamamı için birleşik yamayı uygulayın. Bunun da minimal bir sürümü bulunuyor.
NLnet Labs, CVE-2026-81642 ve CVE-2026-82717 için bağımsız yamaların test edildiğini ve 1.26.0 üzerinde çalıştığını söylüyor. Güvenlik politikası en son yayımlanan sürümü yamalamaktır.
Debian güvenlik izleyicisi, unbound 1.26.1-1'in perşembe günü unstable'da düzeltildiğini listeledi; bookworm, trixie ve forky dalları hâlâ savunmasız olarak listeleniyor.
Dokuz Düzeltme
Sürüm notları dokuz CVE'yi adlandırıyor. Tablo her birinin etkilenen aralığını ve NLnet Labs'ın ifadesiyle tetikleme koşulunu veriyor.
1.26.0 dahil olmak üzere
Zararlı bir bölgeyi kontrol eden bir saldırganın çözümleyiciye sorgu göndermesi
Hizmet reddi, olası uzaktan kod çalıştırma
1.26.0 dahil olmak üzere
Yukarı akış yanıtı sırasında CNAME sentezi. Belirli sistemlerde ve derleme seçeneklerinde kod çalıştırma
Hizmet reddi, olası uzaktan kod çalıştırma
1.26.0 dahil olmak üzere
Zararlı bir isim sunucusundan veya değiştirilmiş bir yanıttan gelen büyük TCP yanıtıyla 255 uzunluğunda sorgu adı
Hizmet reddi
1.13.2'den 1.26.0 dahil olmak üzere
Güven kökü altında ancak tam olarak güven kökünde olmayan zonemd-check: yes bulunan bölgeler
Hizmet reddi, ZONEMD kontrolünden önce değiştirilmiş bölge verisinin sunulduğu bir pencere
1.22.0'dan 1.26.0 dahil olmak üzere
--with-libngtcp2 ile derlenmiş ve quic-port yapılandırılmış
Hizmet reddi
1.26.0 dahil olmak üzere
Tek bir TCP veya DoT bağlantısı üzerinden sürekli farklı önbelleksiz ad akışı
Hizmet bozulması
1.12.0'dan 1.26.0 dahil olmak üzere
--with-libnghttp2 ile derlenmiş ve https-port yapılandırılmış. NLnet Labs etkiyi sınırlı olarak adlandırıyor
Hizmet reddi
1.26.0 dahil olmak üzere
ReTrap algoritmik karmaşıklık saldırılarını (TagTrap, DelegationTrap, NsecTrap, AdditionalTrap) sunan zararlı bölgeler
Hizmet bozulması
1.20.0'dan 1.26.0 dahil olmak üzere
Serve-expired kod yolu, için eklenen bir karşı önlemi atlayarak
Pulsing DoS yükseltme saldırısına katılabilir
ReTrap düzeltmesi aynı zamanda bir varsayılanı da değiştiriyor: val-clean-additional artık kapalı, böylece Unbound varsayılan olarak bir yanıtın ek bölümündeki DNSSEC verilerini doğrulamıyor.
Açık, CVE kaydındaki zamana göre 11 Ağustos'ta Nankai Üniversitesi AOSP Laboratuvarı'nda Xiang Li ile birlikte bulan Yuqi Qiu tarafından NLnet Labs'a bildirildi. NLnet Labs ertesi gün bir yama paylaştı ve bildiren kişi 13 Ağustos'ta yamayı doğruladı. Düzeltme beş hafta sonra 1.26.1 paketinde yayımlandı.
NLnet Labs'ın güvenlik politikası, henüz herkese açık olmayan sorunlar için düzeltmelerin "haftalar" sırasındaki sürede yayımlanmayı hedeflediğini söylüyor.