Contexte et portée de la vulnérabilité

NLnet Labs a publié un advisory le 17 septembre 2026 indiquant que toutes les versions d’Unbound antérieures à la 1.26.1 contiennent une heap overflow dans le validateur DNSSEC. La faille, identifiée sous le numéro CVE‑2026‑81642, affecte les versions 1.25.2, 1.26.0 et toutes les versions intermédiaires, soit un périmètre de plus d’un an de correctifs. Un second problème, CVE‑2026‑82717, touche la synthèse CNAME et peut également conduire à une exécution de code sous certaines options de compilation. Aucun exploit public n’a été signalé, mais le score CVSS interne de NLnet Labs atteint 9.1, reflétant un vecteur d’attaque réseau sans privilèges ni interaction utilisateur.

Mécanisme de débordement dans le validateur DNSSEC

Le débordement se produit lors du traitement d’un enregistrement DNSKEY dont le nom propriétaire est un compression pointer pointant vers les données de l’enregistrement lui‑même. Le validateur, en décompressant le nom, calcule une taille de tampon insuffisante avant de copier les octets, ce qui écrase la heap. Cette corruption de mémoire permet à un attaquant contrôlant une zone DNS malveillante d’injecter du code arbitraire dans le processus du résolveur lorsqu’il interroge la zone compromise.

Analyse de l'impact et des vecteurs d'attaque

Le vecteur d’attaque repose sur la capacité d’un acteur à publier une zone DNS contenant le DNSKEY malformé. Un résolveur configuré avec la validation DNSSEC activée interroge automatiquement la zone, déclenchant le débordement. Selon NLnet Labs, l’impact principal est un denial of service, mais le débordement ouvre la porte à une exécution de code à distance via des données contrôlées par l’attaquant. La vulnérabilité ne dépend pas d’une configuration particulière du résolveur, bien que NLnet Labs n’ait pas confirmé si la désactivation de la validation DNSSEC atténue le risque.

Correction et recommandations

La version 1.26.1, publiée le même jour que l’advisory, corrige les neuf CVE recensés, dont les deux critiques. Le correctif introduit des contrôles de limites stricts lors de la décompression des pointeurs et renforce la validation des enregistrements CNAME. Les utilisateurs peuvent appliquer les correctifs manuellement :

patch -p1 < patch_CVE-2026-81642_with.diff
make install

ou utiliser le patch combiné couvrant l’ensemble des neuf failles. Les paquets binaires et les installateurs Windows sont également disponibles. NLnet Labs recommande de mettre à jour immédiatement vers 1.26.1 ou d’appliquer les patches fournis. Les distributions basées sur Debian doivent surveiller les branches bookworm, trixie et forky, qui restent vulnérables dans leurs versions actuelles. En l’absence de mise à jour, la désactivation temporaire de la validation DNSSEC peut réduire l’exposition, mais n’élimine pas le risque de corruption de la heap lors du traitement d’autres types d’enregistrements.