Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código
Unbound ha publicado la versión 1.26.1 para corregir CVE-2026-81642, un fallo crítico en su validador DNSSEC con riesgo de caída del servicio y potencial RCE. La vulnerabilidad afecta a todas las versiones hasta 1.26.0 y se activa al validar una zona DNS maliciosa.

Los equipos que operan resolutores DNS con validación DNSSEC tienen una actualización prioritaria sobre la mesa: NLnet Labs ha corregido en Unbound 1.26.1 una vulnerabilidad crítica, identificada como CVE-2026-81642, que puede tumbar el servicio y, en determinadas condiciones, permitir ejecución remota de código. El problema afecta a Unbound en todas sus versiones hasta la 1.26.0 inclusive, un rango amplio para un componente habitual en infraestructura y servicios internos.
El fallo reside en el validador DNSSEC al procesar registros DNSKEY. En concreto, el código puede sufrir un desbordamiento de búfer durante el manejo de datos que llegan desde respuestas DNS, un escenario delicado porque el tráfico entra por red y el proceso suele ejecutarse de forma continua. El fabricante ha asignado a la vulnerabilidad una puntuación CVSS 4.0 de 9.1, con vector de red, sin privilegios y sin interacción del usuario, un perfil típico de defectos que conviene cerrar cuanto antes.
El ataque requiere que el adversario controle una zona DNS maliciosa y consiga que el resolutor vulnerable la consulte. Eso puede ocurrir si el resolutor acepta consultas desde redes no confiables, si resuelve para usuarios externos, o si un atacante logra inducir consultas hacia su dominio. En el peor caso, la entrada manipulada no solo provoca denegación de servicio, también deja abierta la posibilidad de RCE mediante datos que controla el atacante. Aun así, en el momento de la divulgación no constaba explotación pública activa en ataques reales.
Unbound 1.26.1 introduce una corrección concreta: añade una comprobación adecuada de la capacidad del búfer después de la descompresión y antes de escribir, un punto crítico para evitar que los datos sobrepasen los límites de memoria. El mismo lanzamiento agrupa además otras ocho correcciones de seguridad, entre ellas CVE-2026-82717, con corrupción de heap al sintetizar CNAME, y CVE-2026-81634, con posible desbordamiento de heap durante la canonización DNSSEC. En conjunto, el paquete no solo apunta a evitar caídas, también a reducir superficies de ataque que podrían degradar el servicio o derivar en comportamientos inesperados.
La recomendación operativa es directa: actualizar a Unbound 1.26.1. Si la ventana de mantenimiento no permite hacerlo de inmediato, conviene aplicar el parche oficial de CVE-2026-81642 sobre el árbol de fuentes con patch -p1, recompilar e instalar, y planificar cuanto antes la adopción del conjunto completo de correcciones. También merece la pena inventariar instancias de Unbound integradas en appliances, contenedores o paquetes de distribución, porque no siempre resulta evidente qué versión corre realmente y si incluye el parche equivalente.
Más información
- The Hacker News – Critical Unbound DNSSEC Validator Flaw Could Allow RCE via a Malicious DNS Zone : https://thehackernews.com/2026/09/critical-unbound-dnssec-validator-flaw.html
- NLnet Labs – Unbound Security Advisories : https://nlnetlabs.nl/projects/unbound/security-advisories/
- Openwall oss-security – Unbound: 1.26.1 addresses multiple CVE items : https://www.openwall.com/lists/oss-security/2026/09/16/3
La entrada Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código se publicó primero en Una Al Día.
Powered by WPeMatico
