Critical Unbound DNSSEC Validator Flaw Could Allow RCE via a Malicious DNS Zone
2026-09-17
Según el aviso de NLnet Labs, cada versión de Unbound hasta la 1.26.0 incluye una vulnerabilidad crítica (CVE-2026-81642) en el validador DNSSEC que se activa cuando el resolutor procesa un registro DNSKEY cuyo nombre de propietario es un puntero de compresión dentro del propio registro.
Un atacante que controle una zona DNS maliciosa y haga que el resolutor vulnerable la consulte puede desencadenar un desbordamiento de heap, lo que permite denegación de servicio y, bajo ciertas condiciones, ejecución remota de código. La versión 1.26.1, lanzada el mismo día del aviso, corrige este fallo junto con otras ocho vulnerabilidades.
NLnet Labs indica que no se ha observado explotación activa de CVE-2026-81642 y que la entrada de CISA la marca como 'none'. Para mitigar el riesgo, se recomienda actualizar a Unbound 1.26.1 o aplicar el parche mínimo o completo proporcionado en el aviso.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza Unbound como resolutor DNS interno, verifique la versión y, si es anterior a la 1.26.1, actualícela inmediatamente o aplique el parche correspondiente; de lo contrario, un atacante que controle una zona DNS maliciosa podría lograr ejecución remota de código en sus servidores.