
Unbound DNS: patch 1.26.1 rregullon një defekt kritik të ekzekutimit të kodit
NLnet Labs rregulloi një tejmbushje kritike të grumbullit në validuesin DNSSEC të Unbound në versionin 1.26.1, një nga nëntë defektet e rregulluara; nuk raportohet shfrytëzim.
NLnet Labs, organizata që mirëmban resolverin DNS Unbound, publikoi të mërkurën një njoftim duke paralajmëruar se çdo version i softuerit i lëshuar para 1.26.1 mbart një tejmbushje kritike të grumbullit në validuesin e tij DNSSEC. Një resolver DNS është softueri që kërkon një emër domeni dhe kthen adresën përkatëse të internetit, kështu që qëndron midis përdoruesve dhe pothuajse çdo faqeje që ata vizitojnë. DNSSEC është një grup nënshkrimesh kriptografike që i lejojnë një resolveri të provojë se një përgjigje vërtet erdhi nga pronari i një domeni. Një tejmbushje e grumbullit do të thotë që një program shkruan më shumë të dhëna në një seksion të memories sesa është ndërtuar ai seksion për të mbajtur, gjë që dëmton çdo gjë që ndodhet pranë tij. Defekti gjurmohet si CVE-2026-81642.
Sipas njoftimit, një sulmues që kontrollon një zonë keqdashëse dhe pyet një resolver të cenueshëm mund të shkaktojë tejmbushjen. Detaji ka rëndësi: tejmbushja ndodh ndërsa validuesi tret një regjistrim DNSKEY, emri pronar i të cilit është një tregues kompresimi në të dhënat e vetë regjistrimit. Regjistrimet DNSKEY mbajnë çelësat publikë të përdorur për të nënshkruar një zonë, dhe një tregues kompresimi është një referencë e shkurtër që i thotë një analizuesi të ripërdorë një emër që ka lexuar më parë në të njëjtin mesazh. NLnet Labs e liston ndikimin si mohim shërbimi, që do të thotë se resolveri mund të nxirret jashtë funksionit, me ekzekutim të kodit në distancë të mundshëm përmes të dhënave të kontrolluara nga sulmuesi. Ekzekutimi i kodit në distancë është rezultati më serioz, sepse do të thotë që një sulmues mund ta bëjë makinën të ekzekutojë kod sipas zgjedhjes së tij.
NLnet Labs e vlerëson defektin si Kritik me një rezultat CVSS prej 4.0 (9.1). CVSS është një mënyrë standarde për të vlerësuar sa i rëndë është një cenueshmëri, dhe vlerësimi i njoftimit përshkruan një vektor sulmi rrjeti që nuk kërkon privilegje dhe as ndërveprim nga përdoruesi, kështu që sulmuesi nuk ka nevojë për llogari në makinë dhe as për ndihmën e viktimës. Baza Kombëtare e Cenueshmërive e Shteteve të Bashkuara e listoi CVE-në si "Në pritje të analizës" të mërkurën, që do të thotë se shifra 9.1 është vlerësimi i vetë mirëmbajtësit dhe jo një vlerësim i rishikuar në mënyrë të pavarur.
Lëshimi 1.26.1 rregullon tetë defekte të tjera krahas CVE-2026-81642. Njëri prej tyre, CVE-2026-82717, është një defekt korrupsioni i grumbullit në sintezën e CNAME, që është mënyra se si një resolver ndërton një përgjigje CNAME, lloji i regjistrimit DNS që drejton një emër drejt një tjetri. NLnet Labs ia atribuon raportimin Ben Morris nga Anthropic dhe e vlerëson çështjen si të Lartë, duke thënë se mund të çojë gjithashtu në ekzekutim të kodit në distancë në sisteme dhe opsione të caktuara përpilimi. Asnjëri defekt nuk është raportuar si i shfrytëzuar, dhe CISA, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës e Shteteve të Bashkuara, shënoi shfrytëzimin e CVE-2026-81642 si "asnjë" në zërin e saj për CVE-në të mërkurën.
Çdo version deri dhe duke përfshirë 1.26.0 është i prekur, duke përfshirë 1.25.2, lëshimin e sigurisë të korrikut, dhe 1.26.0, të lëshuar më 4 gusht. Defekti kritik i validuesit që NLnet Labs rregulloi në maj, CVE-2026-33278, është një defekt tjetër, dhe përditësimi 1.25.1 që e rregulloi atë nuk e rregullon këtë, kështu që kushdo që e rregulloi në maj ka ende punë për të bërë. NLnet Labs nuk i bashkangjit asnjë kusht konfigurimi gamës së prekur, dhe nuk ka thënë nëse një resolver me validimin DNSSEC të fikur është i arritshëm.
Unbound 1.26.1 është i disponueshëm si burim, me shuma kontrolli dhe një nënshkrim PGP, dhe si instalues dhe binarë për Windows. Shumat e kontrollit dhe një nënshkrim PGP i lejojnë një administratori të konfirmojë se një shkarkim ka ardhur i paprekur dhe vërtet nga mirëmbajtësi. Ekipet që nuk mund të përditësojnë menjëherë kanë një rrugë tjetër: njoftimi jep dy mënyra për të rregulluar pemën e burimit. Njëra është të aplikoni patch-in minimal ose patch-in e plotë vetëm për CVE-2026-81642 me patch -p1, për shembull patch -p1 < patch_CVE-2026-81642_with.diff, pastaj ekzekutoni make install. Tjetra është të aplikoni patch-in e kombinuar që mbulon të nëntë rregullimet, dhe ekziston edhe një version minimal i atij patch-i të kombinuar. NLnet Labs thotë se patch-et e veçanta për CVE-2026-81642 dhe CVE-2026-82717 janë testuar dhe funksionojnë në 1.26.0. Politika e saj e sigurisë është të rregullojë versionin më të fundit të lëshuar, gjë që shpjegon pse degët më të vjetra nuk po marrin rregullime të veçanta.
Shpërndarjet e Linux-it janë ende duke u përshtatur. Gjurmuesi i sigurisë i Debian listoi unbound 1.26.1-1 si të rregulluar në unstable të enjten, ndërsa degët bookworm, trixie dhe forky vazhdojnë të listohen si të cenueshme. Kjo do të thotë që një makinë në një degë të qëndrueshme të Debian mund të ekzekutojë ende një resolver të cenueshëm edhe pse rregullimi ekziston në burim, kështu që administratorët duhet të ndjekin gjurmuesin e sigurisë të shpërndarjes së tyre në vend që të supozojnë se një përditësim ka mbërritur tashmë.
Rregullimet e tjera në grup mbulojnë një sërë problemesh. CVE-2026-81634 vlerësohet i Lartë: një emër pyetjeje me gjatësi 255 i kombinuar me një përgjigje të madhe TCP, që vjen nga një server emrash keqdashës ose një përgjigje e manipuluar, shkakton mohim shërbimi. CVE-2026-77955 është Mesatar dhe shkon prapa në versionin 1.13.2 dhe deri në 1.26.0 përfshirë: në zonat e konfiguruara me zonemd-check yes, ekziston një dritare në të cilën të dhënat e zonës të manipuluara shërbehen përpara se të ekzekutohet kontrolli ZONEMD. CVE-2026-78227, Mesatar dhe që prek 1.22.0 deri në 1.26.0 përfshirë, prek ndërtimet e përpiluara me --with-libngtcp2 dhe një quic-port të konfiguruar, të cilat mund të shtyhen në mohim shërbimi.
Zërat e mbetur janë të gjithë Mesatar ose i Ulët. CVE-2026-80225 prek versionet deri në 1.26.0 përfshirë, ku një rrjedhë e vazhdueshme emrash të ndryshëm të pa ruajtur në cache përmes një lidhjeje të vetme TCP ose DoT përkeqëson shërbimin. CVE-2026-82720, nga 1.12.0 deri në 1.26.0 përfshirë, prek ndërtimet e bëra me --with-libnghttp2 dhe një https-port të konfiguruar, me një ndikim që NLnet Labs e quan të kufizuar. CVE-2026-85501, deri në 1.26.0 përfshirë, mbulon zona keqdashëse që shërbejnë sulme kompleksiteti algoritmik ReTrap të quajtura TagTrap, DelegationTrap, NsecTrap dhe AdditionalTrap. CVE-2026-77860, i Ulët dhe që prek 1.20.0 deri në 1.26.0 përfshirë, ndodhet në rrugën e kodit serve-expired, ku anashkalon një kundërmasë të shtuar për DNSBomb dhe mund të marrë pjesë në një sulm pulsi zmadhimi të mohimit të shërbimit. Një ndryshim është një parazgjedhje dhe jo një rregullim: rregullimi ReTrap e fik val-clean-additional, kështu që Unbound nuk validon më të dhënat DNSSEC në seksionin shtesë të një përgjigjeje si parazgjedhje. Seksioni shtesë mban regjistrime shtesë që një resolver nuk i kërkoi në mënyrë strikte.
Defekti i validuesit iu raportua NLnet Labs më 11 gusht nga Yuqi Qiu, i cili e gjeti me Xiang Li në Laboratorin AOSP të Universitetit Nankai, sipas kronologjisë në regjistrin CVE. NLnet Labs ndau një patch të nesërmen dhe raportuesi e verifikoi atë më 13 gusht. Rregullimi doli pesë javë më vonë në grupin 1.26.1. Politika e sigurisë e NLnet Labs thotë se për çështjet që nuk janë ende publike synon të lëshojë rregullime "në rendin e javëve".
Për pronarët e faqeve dhe ekipet e IT-së, pyetja praktike është kush e drejton resolverin. Unbound përdoret gjerësisht nga kompanitë e hostimit, ofruesit e internetit dhe bizneset që mbajnë infrastrukturën e tyre DNS, dhe një resolver që trajton shumë klientë është një objektiv më interesant sesa një laptop i vetëm. Nëse nuk e drejtoni vetë Unbound, pyesni këdo që e drejton nëse 1.26.1 është në vend; nëse e drejtoni vetë, kontrolloni nëse e keni ndërtuar me opsionet e përmendura më sipër, pasi disa nga nëntë defektet zbatohen vetëm për konfigurime të caktuara ndërtimi. Organizatat që preferojnë të mos mirëmbajnë një resolver të tyre mund të shikojnë AEU DNS, një shërbim privat DNS, faqja e të cilit përcakton saktësisht se çfarë ofron, kështu që vendimi mund të kontrollohet kundrejt produktit dhe jo të merret me besim.
Si të Mbroheni
- Pyetni ofruesin tuaj të hostimit ose ekipin e IT-së nëse ekzekutojnë softuerin Unbound DNS dhe nëse është përditësuar tashmë në versionin 1.26.1.
- Aktivizoni përditësimet automatike të sigurisë në çdo server, kompjuter ose plan hostimi që administroni, në mënyrë që rregullime si ky të instalohen vetë pa u dashur askush të mbajë mend.
- Nëse kujdeseni vetë për serverin tuaj, përditësoni Unbound në 1.26.1 ose aplikoni patch-in e përshkruar në njoftim sa më shpejt që të mundeni.
- Nëse faqja tuaj e internetit ose emaili ndalon së punuari papritmas pa arsye të qartë, njoftoni ofruesin tuaj të hostimit, sepse një shërbim i dështuar i kërkimit të emrave mund të duket si një ndërprerje e zakonshme.
- Kontrolloni që kërkimi i emrit të domenit tuaj të trajtohet nga një shërbim që publikon përditësime sigurie, dhe jo nga një server rezervë në zyrë që askush nuk e mirëmban.
Dobësitë & Zgjidhjet
- CVE-2026-33278 A separate critical Unbound validator flaw fixed in the 1.25.1 update in May, which does not fix CVE-2026-81642. Shiko zgjidhjen & detajet →
- CVE-2026-77860 A low severity issue in the serve-expired code path that bypasses a DNSBomb countermeasure and could take part in a pulsing denial of service amplification attack, fixed in Unbound 1.26.1. Shiko zgjidhjen & detajet →
- CVE-2026-77955 A medium severity issue in zones using zonemd-check where tampered zone data can be served before the check, fixed in Unbound 1.26.1. Shiko zgjidhjen & detajet →
- CVE-2026-78227 A medium severity denial of service in builds using --with-libngtcp2 with quic-port configured, fixed in Unbound 1.26.1. Shiko zgjidhjen & detajet →
- CVE-2026-80225 A medium severity degradation of service from a sustained stream of distinct uncached names over one TCP or DoT connection, fixed in Unbound 1.26.1. Shiko zgjidhjen & detajet →
- CVE-2026-81634 A high severity denial of service caused by a 255-length query name with a large TCP response, fixed in Unbound 1.26.1. Shiko zgjidhjen & detajet →
- CVE-2026-81642 A critical heap overflow in Unbound's DNSSEC validator, triggered by an attacker who controls a malicious zone, fixed in Unbound 1.26.1. Shiko zgjidhjen & detajet →
- CVE-2026-82717 A high severity heap corruption bug in CNAME synthesis, reported by Ben Morris of Anthropic, fixed in Unbound 1.26.1. Shiko zgjidhjen & detajet →
- CVE-2026-82720 A medium severity denial of service in builds using --with-libnghttp2 with https-port configured, fixed in Unbound 1.26.1. Shiko zgjidhjen & detajet →
- CVE-2026-85501 A medium severity degradation of service from ReTrap algorithmic complexity attacks (TagTrap, DelegationTrap, NsecTrap, AdditionalTrap), fixed in Unbound 1.26.1. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- DNS resolver Softueri që merr emrin e një faqeje që shkruani dhe gjen adresën numerike të kompjuterit që e strehon atë.
- DNSSEC Një shtesë sigurie për sistemin e emrave të internetit që përdor nënshkrime dixhitale për të provuar se përgjigja e adresës së një faqeje është e vërtetë dhe jo e falsifikuar.
- heap overflow Një gabim programimi ku një pjesë e softuerit shkruan më shumë informacion në një zonë memorie sesa është ndërtuar të mbajë, duke dëmtuar çdo gjë që ruhet pranë saj.
- remote code execution Një rezultat serioz sulmi ku dikush mund ta bëjë një kompjuter të ekzekutojë udhëzime sipas zgjedhjes së tij nga distanca, pa prekur kurrë makinën.
- denial of service Një sulm që nuk vjedh asgjë, por ndalon një shërbim të përgjigjet, kështu që përdoruesit e vërtetë nuk mund ta arrijnë atë.
- CVE Common Vulnerabilities and Exposures, një katalog publik ku çdo defekt i njohur sigurie merr një numër unik, në mënyrë që të gjithë t'i referohen të njëjtit.
- DNSKEY record Një zë në sistemin e emrave që mban çelësin publik të përdorur për të provuar se emri i një faqeje dhe përgjigjet e tij i përkasin vërtet pronarit të domenit.