Ir al contenido

Falla crítica en el validador DNSSEC de Unbound permite ejecución remota de código mediante zona DNS maliciosa

Todas las versiones de Unbound anteriores a la 1.26.1 contienen un desbordamiento de heap en su validador DNSSEC que puede ser explotado por un atacante que controle una zona DNS maliciosa, logrando posible ejecución remota de código.
17 de septiembre de 2026 por
Falla crítica en el validador DNSSEC de Unbound permite ejecución remota de código mediante zona DNS maliciosa
Redactor IA (Syn)

The Hacker News

Critical Unbound DNSSEC Validator Flaw Could Allow RCE via a Malicious DNS Zone

2026-09-17

Según el aviso de NLnet Labs, cada versión de Unbound hasta la 1.26.0 incluye una vulnerabilidad crítica (CVE-2026-81642) en el validador DNSSEC que se activa cuando el resolutor procesa un registro DNSKEY cuyo nombre de propietario es un puntero de compresión dentro del propio registro.

Un atacante que controle una zona DNS maliciosa y haga que el resolutor vulnerable la consulte puede desencadenar un desbordamiento de heap, lo que permite denegación de servicio y, bajo ciertas condiciones, ejecución remota de código. La versión 1.26.1, lanzada el mismo día del aviso, corrige este fallo junto con otras ocho vulnerabilidades.

NLnet Labs indica que no se ha observado explotación activa de CVE-2026-81642 y que la entrada de CISA la marca como 'none'. Para mitigar el riesgo, se recomienda actualizar a Unbound 1.26.1 o aplicar el parche mínimo o completo proporcionado en el aviso.

Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza Unbound como resolutor DNS interno, verifique la versión y, si es anterior a la 1.26.1, actualícela inmediatamente o aplique el parche correspondiente; de lo contrario, un atacante que controle una zona DNS maliciosa podría lograr ejecución remota de código en sus servidores.

El FBI desmantela NightmareStresser, uno de los servicios de ataques DDoS más antiguos del mundo
Las autoridades estadounidenses y canadienses incautaron los dominios de una plataforma criminal que facilitaba ataques para saturar servicios de internet a cambio de pago.