
Unbound DNS: Patch 1.26.1 behebt kritische Code-Ausführungslücke
NLnet Labs hat in Version 1.26.1 einen kritischen Heap-Overflow im DNSSEC-Validator von Unbound behoben, eine von neun geschlossenen Lücken; keine Ausnutzung gemeldet.
NLnet Labs, die Organisation, die den Unbound DNS-Resolver wartet, hat am Mittwoch eine Sicherheitsmitteilung veröffentlicht, die davor warnt, dass jede vor 1.26.1 veröffentlichte Version der Software einen kritischen Heap-Overflow im DNSSEC-Validator enthält. Ein DNS-Resolver ist die Software, die einen Domainnamen nachschlägt und die passende Internetadresse zurückgibt, sodass er zwischen Nutzern und fast jeder von ihnen erreichten Website sitzt. DNSSEC ist eine Reihe kryptografischer Signaturen, mit denen ein Resolver beweisen kann, dass eine Antwort wirklich vom Eigentümer einer Domain stammt. Ein Heap-Overflow bedeutet, dass ein Programm mehr Daten in einen Speicherbereich schreibt, als dieser Bereich aufnehmen kann, wodurch alles benachbarte beschädigt wird. Die Lücke wird als CVE-2026-81642 geführt.
Laut der Sicherheitsmitteilung kann ein Angreifer, der eine bösartige Zone kontrolliert und einen verwundbaren Resolver abfragt, den Overflow auslösen. Das Detail ist wichtig: Der Overflow tritt auf, während der Validator einen DNSKEY-Record verarbeitet, dessen Besitzername ein Kompressionszeiger in die eigenen Daten des Records ist. DNSKEY-Records enthalten die öffentlichen Schlüssel, mit denen eine Zone signiert wird, und ein Kompressionszeiger ist eine kurze Referenz, die einen Parser anweist, einen Namen wiederzuverwenden, der bereits früher in derselben Nachricht gelesen wurde. NLnet Labs gibt die Auswirkung als Denial of Service an, was bedeutet, dass der Resolver außer Gefecht gesetzt werden kann, wobei Remote-Code-Ausführung durch vom Angreifer kontrollierte Daten möglich ist. Remote-Code-Ausführung ist das schwerwiegendere Ergebnis, denn es bedeutet, dass ein Angreifer die Maschine dazu bringen kann, Code seiner Wahl auszuführen.
NLnet Labs bewertet den Fehler als Kritisch mit einem CVSS-Score von 4.0 (9.1). CVSS ist eine Standardmethode zur Bewertung der Schwere einer Schwachstelle, und die Bewertung in der Mitteilung beschreibt einen Netzwerkangriffsvektor, der keine Privilegien und keine Benutzerinteraktion erfordert, sodass der Angreifer kein Konto auf der Maschine und keine Hilfe des Opfers benötigt. Die National Vulnerability Database der Vereinigten Staaten führte die CVE am Mittwoch als „Awaiting Analysis“ (Analyse ausstehend), was bedeutet, dass die Zahl 9.1 die Einschätzung des Maintainers ist und nicht unabhängig überprüft wurde.
Die Version 1.26.1 behebt neben CVE-2026-81642 acht weitere Fehler. Einer davon, CVE-2026-82717, ist ein Heap-Korruptionsfehler in der CNAME-Synthese, also der Art und Weise, wie ein Resolver eine CNAME-Antwort erstellt, den DNS-Recordtyp, der einen Namen auf einen anderen verweist. NLnet Labs schreibt den Bericht Ben Morris von Anthropic zu und bewertet das Problem als Hoch, da es unter bestimmten Systemen und Kompilierungsoptionen ebenfalls zu Remote-Code-Ausführung führen könnte. Keiner der beiden Fehler wurde als ausgenutzt gemeldet, und CISA, die US-Cybersecurity- und Infrastruktursicherheitsbehörde, markierte die Ausnutzung von CVE-2026-81642 in ihrem Eintrag zur CVE am Mittwoch als „none“ (keine).
Jede Version bis einschließlich 1.26.0 ist betroffen, was 1.25.2, die Sicherheitsversion vom Juli, und 1.26.0, veröffentlicht am 4. August, einschließt. Der kritische Validator-Fehler, den NLnet Labs im Mai behoben hat, CVE-2026-33278, ist eine andere Lücke, und das Update 1.25.1, das ihn behob, behebt diesen nicht, sodass jeder, der im Mai gepatcht hat, noch Arbeit vor sich hat. NLnet Labs nennt keine Konfigurationsbedingung für den betroffenen Bereich und hat nicht gesagt, ob ein Resolver mit abgeschalteter DNSSEC-Validierung erreichbar ist.
Unbound 1.26.1 ist als Quellcode mit Prüfsummen und einer PGP-Signatur sowie als Windows-Installer und -Binärdateien verfügbar. Prüfsummen und eine PGP-Signatur ermöglichen es einem Administrator zu bestätigen, dass ein Download unversehrt angekommen ist und wirklich vom Maintainer stammt. Teams, die nicht sofort aktualisieren können, haben einen anderen Weg: Die Mitteilung nennt zwei Möglichkeiten, den Quellbaum zu patchen. Eine besteht darin, den minimalen Patch oder den vollständigen Patch nur für CVE-2026-81642 mit patch -p1 anzuwenden, zum Beispiel patch -p1 < patch_CVE-2026-81642_with.diff, und dann make install auszuführen. Die andere besteht darin, stattdessen den kombinierten Patch anzuwenden, der alle neun Korrekturen abdeckt; auch von diesem kombinierten Patch existiert eine minimale Version. NLnet Labs sagt, dass die eigenständigen Patches für CVE-2026-81642 und CVE-2026-82717 getestet wurden und auf 1.26.0 funktionieren. Die Sicherheitsrichtlinie sieht vor, die neueste veröffentlichte Version zu patchen, was erklärt, warum ältere Zweige keine separaten Korrekturen erhalten.
Linux-Distributionen holen noch auf. Der Sicherheits-Tracker von Debian führte unbound 1.26.1-1 am Donnerstag als in unstable behoben, während die Zweige bookworm, trixie und forky noch als verwundbar gelistet sind. Das bedeutet, dass eine Maschine auf einem stabilen Debian-Zweig möglicherweise noch einen verwundbaren Resolver ausführt, obwohl die Korrektur upstream existiert. Administratoren sollten daher den Sicherheits-Tracker ihrer Distribution im Auge behalten, statt anzunehmen, dass ein Update bereits angekommen ist.
Die übrigen Korrekturen in diesem Paket decken eine Reihe von Problemen ab. CVE-2026-81634 wird als Hoch bewertet: Ein Abfragename der Länge 255 in Kombination mit einer großen TCP-Antwort, die von einem bösartigen Namensserver oder einer manipulierten Antwort stammt, verursacht Denial of Service. CVE-2026-77955 ist Mittel und reicht von Version 1.13.2 bis einschließlich 1.26.0 zurück: In Zonen, die mit zonemd-check yes konfiguriert sind, existiert ein Zeitfenster, in dem manipulierte Zonendaten ausgeliefert werden, bevor die ZONEMD-Prüfung läuft. CVE-2026-78227, Mittel und betroffen von 1.22.0 bis einschließlich 1.26.0, betrifft Builds, die mit --with-libngtcp2 kompiliert und mit einem konfigurierten quic-port erstellt wurden, die in einen Denial of Service getrieben werden können.
Die übrigen Einträge sind alle Mittel oder Niedrig. CVE-2026-80225 betrifft Versionen bis einschließlich 1.26.0, bei denen ein anhaltender Strom verschiedener nicht gecachter Namen über eine einzelne TCP- oder DoT-Verbindung den Dienst verschlechtert. CVE-2026-82720, von 1.12.0 bis einschließlich 1.26.0, betrifft Builds, die mit --with-libnghttp2 und einem konfigurierten https-port erstellt wurden, mit einer Auswirkung, die NLnet Labs als begrenzt bezeichnet. CVE-2026-85501, bis einschließlich 1.26.0, betrifft bösartige Zonen, die ReTrap-Algorithmuskomplexitätsangriffe namens TagTrap, DelegationTrap, NsecTrap und AdditionalTrap ausliefern. CVE-2026-77860, Niedrig und betroffen von 1.20.0 bis einschließlich 1.26.0, liegt im serve-expired-Codepfad, wo es eine für DNSBomb hinzugefügte Gegenmaßnahme umgeht und an einem pulsierenden Denial-of-Service-Amplifikationsangriff teilnehmen könnte. Eine Änderung ist eher eine Voreinstellung als eine Reparatur: Die ReTrap-Korrektur schaltet val-clean-additional aus, sodass Unbound standardmäßig keine DNSSEC-Daten im Additional-Abschnitt einer Antwort mehr validiert. Der Additional-Abschnitt enthält zusätzliche Records, die ein Resolver nicht ausdrücklich angefordert hat.
Der Validator-Fehler wurde laut der Zeitleiste im CVE-Eintrag am 11. August von Yuqi Qiu an NLnet Labs gemeldet, der ihn zusammen mit Xiang Li am AOSP Lab der Nankai-Universität entdeckte. NLnet Labs teilte am nächsten Tag einen Patch, und der Melder verifizierte ihn am 13. August. Die Korrektur wurde fünf Wochen später im 1.26.1-Paket ausgeliefert. Die Sicherheitsrichtlinie von NLnet Labs besagt, dass für noch nicht öffentliche Probleme Korrekturen „in der Größenordnung von Wochen“ veröffentlicht werden sollen.
Für Website-Betreiber und IT-Teams ist die praktische Frage, wer den Resolver betreibt. Unbound wird häufig von Hosting-Unternehmen, Internetanbietern und Unternehmen mit eigener DNS-Infrastruktur eingesetzt, und ein Resolver, der viele Kunden bedient, ist ein interessanteres Ziel als ein einzelner Laptop. Wenn Sie Unbound nicht selbst betreiben, fragen Sie denjenigen, der es tut, ob 1.26.1 installiert ist; wenn Sie es selbst betreiben, prüfen Sie, ob Sie es mit den oben genannten Optionen gebaut haben, da mehrere der neun Fehler nur für bestimmte Build-Konfigurationen gelten. Organisationen, die lieber keinen eigenen Resolver warten möchten, können sich AEU DNS ansehen, einen privaten DNS-Dienst, dessen eigene Seite genau beschreibt, was er bietet, sodass die Entscheidung anhand des Produkts überprüft werden kann und nicht auf Vertrauen basiert.
So schützen Sie sich
- Fragen Sie Ihren Hosting-Anbieter oder Ihr IT-Team, ob sie die Unbound-DNS-Software betreiben und ob sie bereits auf Version 1.26.1 aktualisiert wurde.
- Aktivieren Sie automatische Sicherheitsupdates auf jedem Server, Computer oder Hosting-Paket, das Sie verwalten, damit Korrekturen wie diese sich selbst installieren, ohne dass jemand daran denken muss.
- Wenn Sie sich um Ihren eigenen Server kümmern, aktualisieren Sie Unbound auf 1.26.1 oder wenden Sie den in der Sicherheitsmitteilung beschriebenen Patch so bald wie möglich an.
- Wenn Ihre Website oder E-Mail plötzlich ohne klaren Grund nicht mehr funktioniert, sagen Sie es Ihrem Hosting-Anbieter, denn ein ausfallender Namensauflösungsdienst kann wie ein gewöhnlicher Ausfall aussehen.
- Prüfen Sie, ob die Namensauflösung Ihrer Domain von einem Dienst übernommen wird, der Sicherheitsupdates veröffentlicht, und nicht von einem Ersatzserver im Büro, um den sich niemand kümmert.
Schwachstellen & Lösungen
- CVE-2026-33278 A separate critical Unbound validator flaw fixed in the 1.25.1 update in May, which does not fix CVE-2026-81642. Lösung & Details ansehen →
- CVE-2026-77860 A low severity issue in the serve-expired code path that bypasses a DNSBomb countermeasure and could take part in a pulsing denial of service amplification attack, fixed in Unbound 1.26.1. Lösung & Details ansehen →
- CVE-2026-77955 A medium severity issue in zones using zonemd-check where tampered zone data can be served before the check, fixed in Unbound 1.26.1. Lösung & Details ansehen →
- CVE-2026-78227 A medium severity denial of service in builds using --with-libngtcp2 with quic-port configured, fixed in Unbound 1.26.1. Lösung & Details ansehen →
- CVE-2026-80225 A medium severity degradation of service from a sustained stream of distinct uncached names over one TCP or DoT connection, fixed in Unbound 1.26.1. Lösung & Details ansehen →
- CVE-2026-81634 A high severity denial of service caused by a 255-length query name with a large TCP response, fixed in Unbound 1.26.1. Lösung & Details ansehen →
- CVE-2026-81642 A critical heap overflow in Unbound's DNSSEC validator, triggered by an attacker who controls a malicious zone, fixed in Unbound 1.26.1. Lösung & Details ansehen →
- CVE-2026-82717 A high severity heap corruption bug in CNAME synthesis, reported by Ben Morris of Anthropic, fixed in Unbound 1.26.1. Lösung & Details ansehen →
- CVE-2026-82720 A medium severity denial of service in builds using --with-libnghttp2 with https-port configured, fixed in Unbound 1.26.1. Lösung & Details ansehen →
- CVE-2026-85501 A medium severity degradation of service from ReTrap algorithmic complexity attacks (TagTrap, DelegationTrap, NsecTrap, AdditionalTrap), fixed in Unbound 1.26.1. Lösung & Details ansehen →
Begriffe Erklärt
- DNS resolver Die Software, die einen von Ihnen eingegebenen Website-Namen nimmt und die numerische Adresse des Computers findet, der sie hostet.
- DNSSEC Ein Sicherheitszusatz für das Namenssystem des Internets, der digitale Signaturen verwendet, um zu beweisen, dass eine Website-Adressantwort echt und nicht gefälscht ist.
- heap overflow Ein Programmierfehler, bei dem ein Stück Software mehr Informationen in einen Speicherbereich schreibt, als dieser aufnehmen kann, wodurch beschädigt wird, was daneben gespeichert ist.
- remote code execution Ein schwerwiegendes Angriffsergebnis, bei dem jemand einen Computer aus der Ferne Anweisungen seiner Wahl ausführen lassen kann, ohne die Maschine jemals zu berühren.
- denial of service Ein Angriff, der nichts stiehlt, aber einen Dienst daran hindert zu antworten, sodass echte Nutzer ihn nicht erreichen können.
- CVE Common Vulnerabilities and Exposures, ein öffentlicher Katalog, in dem jede bekannte Sicherheitslücke eine eindeutige Nummer erhält, damit alle auf dieselbe verweisen können.
- DNSKEY record Ein Eintrag im Namenssystem, der den öffentlichen Schlüssel enthält, mit dem bewiesen wird, dass ein Website-Name und seine Antworten wirklich dem Domaininhaber gehören.