PT-2026-42133 · Nlnet+3 · Unbound+3

Jianjun Chen

+2

·

Publicado

2026-05-20

·

Atualizado

2026-06-11

·

CVE-2026-42960

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NLnet Labs Unbound versões anteriores a 1.25.1
Descrição Existe um problema onde RRSets (Resource Record Sets) promíscuos que complementam respostas DNS na seção de autoridade podem ser usados para enganar o sistema e fazer com que ele armazene registros não autorizados em cache. Um adversário pode envenenar o cache anexando tais registros a uma resposta por meio de pacotes forjados ou ataques de fragmentação. Especificamente, um ator malicioso pode injetar RRSets que não sejam NS (Name Server), como MX (Mail Exchange), acompanhados de registros de endereço em uma resposta. O sistema pode então aceitar e armazenar em cache registros de endereço relativos da seção adicional se o RRSet de autoridade possuir confiança suficiente, como dados in-zone para o ponto de delegação.
Recomendações Atualizar para a versão 1.25.1.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42960
ECHO-6546-2C8E-AF78
OPENSUSE-SU-2026:10903-1
SUSE-SU-2026:2369-1
USN-8282-1
USN-8282-2

Produtos afetados

Freebsd
Linuxmint
Ubuntu
Unbound