Во всех выпусках DNS-резолвера Unbound вплоть до 1.26.0 включительно обнаружено критическое переполнение кучи в валидаторе DNSSEC. Уязвимость получила номер CVE-2026-81642 и оценку 9,1 по CVSS 4.0 от сопровождающей проект организации NLnet Labs. Атакующему достаточно контролировать вредоносную DNS-зону и направить запрос через уязвимый резолвер: привилегии и действия пользователя не нужны. Результатом может стать отказ в обслуживании, а при удачном развитии атаки — удалённое выполнение кода с использованием подконтрольных злоумышленнику данных.

Ошибка срабатывает при обработке записи DNSKEY, имя владельца которой задано указателем сжатия, направленным внутрь данных самой записи. Такая конструкция повреждает память в куче DNSSEC-валидатора. Уязвимы даже 1.25.2, выпущенная как июльское обновление безопасности, и 1.26.0 от 4 августа. NLnet Labs не связала диапазон уязвимых версий с какой-либо настройкой и не уточнила, остаются ли доступными для атаки резолверы с отключённой проверкой DNSSEC. Поэтому считать такую конфигурацию защитой оснований нет.
По состоянию на среду NLnet Labs не сообщала об эксплуатации CVE-2026-81642 или CVE-2026-82717. CISA указала для CVE-2026-81642 статус эксплуатации «нет», а NVD оставила запись в состоянии «ожидает анализа». Следовательно, оценка 9,1 принадлежит NLnet Labs, а не NVD. Отсутствие известных атак не уменьшает срочность обновления: уязвимость доступна по сети и не требует аутентификации.
CVE-2026-81642 нельзя путать с CVE-2026-33278, другой критической ошибкой валидатора, исправленной NLnet Labs в мае. Обновление 1.25.1, закрывшее CVE-2026-33278, от новой проблемы не защищает. Полное исправление вошло в Unbound 1.26.1, доступный в виде исходного кода с контрольными суммами и PGP-подписью, установщиков Windows и готовых бинарных файлов Windows.
Если обновление пока невозможно, NLnet Labs предлагает минимальный либо полный отдельный патч для CVE-2026-81642. Его установка выполняется так:
Вторая опасная ошибка, CVE-2026-82717, представляет собой повреждение кучи при синтезе CNAME во время обработки ответа вышестоящего сервера. Её сообщил Бен Моррис (Ben Morris) из Anthropic. Ошибка затрагивает все версии до 1.26.0 включительно, вызывает отказ в обслуживании, а на некоторых системах и при определённых параметрах компиляции допускает удалённое выполнение кода. В 1.26.1 она закрыта.
Ещё две уязвимости получили высокий уровень опасности. CVE-2026-81634 срабатывает при имени запроса длиной 255 и крупном TCP-ответе от вредоносного сервера имён либо при подмене ответа, вызывая DoS во всех версиях до 1.26.0. CVE-2026-77955 среднего уровня затрагивает версии 1.13.2–1.26.0: зоны с zonemd-check: yes, расположенные ниже точки доверия, но не в ней самой, могут вызвать DoS и временную выдачу подменённых данных до проверки ZONEMD.
Остальные исправления зависят от сборки, протокола или характера трафика. CVE-2026-78227 поражает версии 1.22.0–1.26.0, собранные с --with-libngtcp2 и настроенным quic-port, приводя к DoS. CVE-2026-80225 позволяет ухудшить работу всех версий до 1.26.0 непрерывным потоком разных некэшированных имён через одно соединение TCP или DoT. CVE-2026-82720 вызывает ограниченный DoS в версиях 1.12.0–1.26.0 при сборке с --with-libnghttp2 и включённом https-port.
CVE-2026-85501 среднего уровня связана с атаками ReTrap: TagTrap, DelegationTrap, NsecTrap и AdditionalTrap. Вредоносные зоны способны ухудшать обслуживание во всех выпусках до 1.26.0. Исправление изменило поведение Unbound: параметр val-clean-additional теперь по умолчанию выключен, поэтому DNSSEC-данные в дополнительном разделе ответа больше автоматически не проверяются. Низкоопасная CVE-2026-77860 затрагивает версии 1.20.0–1.26.0: путь serve-expired обходит защиту от DNSBomb, позволяя резолверу участвовать в пульсирующей усиленной DoS-атаке.
11 августа Юйци Цю (Yuqi Qiu) сообщил о CVE-2026-81642 в NLnet Labs. Он обнаружил ошибку вместе с Сян Ли (Xiang Li) в AOSP Lab Нанькайского университета. Уже 12 августа NLnet Labs передала патч, а 13 августа исследователь подтвердил его работоспособность. Примерно через пять недель исправление вышло в составе 1.26.1. Политика безопасности NLnet Labs обещает выпускать исправления непубличных проблем «в течение нескольких недель»; в этом случае срок выдержали, но администраторам всё равно придётся отдельно проверить репозитории своих дистрибутивов и фактическую версию каждого резолвера.

Изображение носит иллюстративный характер
Ошибка срабатывает при обработке записи DNSKEY, имя владельца которой задано указателем сжатия, направленным внутрь данных самой записи. Такая конструкция повреждает память в куче DNSSEC-валидатора. Уязвимы даже 1.25.2, выпущенная как июльское обновление безопасности, и 1.26.0 от 4 августа. NLnet Labs не связала диапазон уязвимых версий с какой-либо настройкой и не уточнила, остаются ли доступными для атаки резолверы с отключённой проверкой DNSSEC. Поэтому считать такую конфигурацию защитой оснований нет.
По состоянию на среду NLnet Labs не сообщала об эксплуатации CVE-2026-81642 или CVE-2026-82717. CISA указала для CVE-2026-81642 статус эксплуатации «нет», а NVD оставила запись в состоянии «ожидает анализа». Следовательно, оценка 9,1 принадлежит NLnet Labs, а не NVD. Отсутствие известных атак не уменьшает срочность обновления: уязвимость доступна по сети и не требует аутентификации.
CVE-2026-81642 нельзя путать с CVE-2026-33278, другой критической ошибкой валидатора, исправленной NLnet Labs в мае. Обновление 1.25.1, закрывшее CVE-2026-33278, от новой проблемы не защищает. Полное исправление вошло в Unbound 1.26.1, доступный в виде исходного кода с контрольными суммами и PGP-подписью, установщиков Windows и готовых бинарных файлов Windows.
Если обновление пока невозможно, NLnet Labs предлагает минимальный либо полный отдельный патч для CVE-2026-81642. Его установка выполняется так:
Код Выделить
patch -p1 < patch_CVE-2026-81642_with.diff
make installМожно применить и объединённый патч для всех девяти уязвимостей; у него также есть минимальный вариант. Отдельные исправления CVE-2026-81642 и CVE-2026-82717 успешно проверены на 1.26.0. Политика NLnet Labs предусматривает подготовку патчей для последней выпущенной версии. В четверг Debian отметил пакет unbound 1.26.1-1 как исправленный в ветке unstable, тогда как bookworm, trixie и forky всё ещё числились уязвимыми. Вторая опасная ошибка, CVE-2026-82717, представляет собой повреждение кучи при синтезе CNAME во время обработки ответа вышестоящего сервера. Её сообщил Бен Моррис (Ben Morris) из Anthropic. Ошибка затрагивает все версии до 1.26.0 включительно, вызывает отказ в обслуживании, а на некоторых системах и при определённых параметрах компиляции допускает удалённое выполнение кода. В 1.26.1 она закрыта.
Ещё две уязвимости получили высокий уровень опасности. CVE-2026-81634 срабатывает при имени запроса длиной 255 и крупном TCP-ответе от вредоносного сервера имён либо при подмене ответа, вызывая DoS во всех версиях до 1.26.0. CVE-2026-77955 среднего уровня затрагивает версии 1.13.2–1.26.0: зоны с zonemd-check: yes, расположенные ниже точки доверия, но не в ней самой, могут вызвать DoS и временную выдачу подменённых данных до проверки ZONEMD.
Остальные исправления зависят от сборки, протокола или характера трафика. CVE-2026-78227 поражает версии 1.22.0–1.26.0, собранные с --with-libngtcp2 и настроенным quic-port, приводя к DoS. CVE-2026-80225 позволяет ухудшить работу всех версий до 1.26.0 непрерывным потоком разных некэшированных имён через одно соединение TCP или DoT. CVE-2026-82720 вызывает ограниченный DoS в версиях 1.12.0–1.26.0 при сборке с --with-libnghttp2 и включённом https-port.
CVE-2026-85501 среднего уровня связана с атаками ReTrap: TagTrap, DelegationTrap, NsecTrap и AdditionalTrap. Вредоносные зоны способны ухудшать обслуживание во всех выпусках до 1.26.0. Исправление изменило поведение Unbound: параметр val-clean-additional теперь по умолчанию выключен, поэтому DNSSEC-данные в дополнительном разделе ответа больше автоматически не проверяются. Низкоопасная CVE-2026-77860 затрагивает версии 1.20.0–1.26.0: путь serve-expired обходит защиту от DNSBomb, позволяя резолверу участвовать в пульсирующей усиленной DoS-атаке.
11 августа Юйци Цю (Yuqi Qiu) сообщил о CVE-2026-81642 в NLnet Labs. Он обнаружил ошибку вместе с Сян Ли (Xiang Li) в AOSP Lab Нанькайского университета. Уже 12 августа NLnet Labs передала патч, а 13 августа исследователь подтвердил его работоспособность. Примерно через пять недель исправление вышло в составе 1.26.1. Политика безопасности NLnet Labs обещает выпускать исправления непубличных проблем «в течение нескольких недель»; в этом случае срок выдержали, но администраторам всё равно придётся отдельно проверить репозитории своих дистрибутивов и фактическую версию каждого резолвера.