2026-09-18
NLnet Labs ha lanzado la versión 1.26.1 de Unbound para corregir el fallo CVE-2026-81642. Esta vulnerabilidad afecta a todas las versiones hasta la 1.26.0 inclusive y ocurre en el validador DNSSEC (un componente que asegura que las respuestas de los nombres de dominio sean auténticas).
El problema se debe a un desbordamiento de búfer (un error donde los datos sobrepasan la memoria asignada) al procesar registros DNSKEY. Esto puede causar la caída del servicio o permitir la ejecución remota de código (RCE), que es cuando un atacante logra ejecutar comandos en su equipo a distancia. El fallo tiene una puntuación de riesgo de 9.1 sobre 10.
Para que el ataque funcione, el atacante debe controlar una zona DNS maliciosa y lograr que el servidor vulnerable la consulte. Aunque no se ha reportado que esté siendo usado en ataques reales en este momento, el riesgo es alto porque no requiere que un usuario interactúe con el sistema.
Además de este fallo principal, la nueva versión incluye correcciones para otros problemas de seguridad como el CVE-2026-82717 y el CVE-2026-81634, que también podrían afectar la estabilidad y seguridad del servicio.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza servidores DNS propios o servicios de infraestructura que corren Unbound, debe actualizar a la versión 1.26.1 de inmediato. Revise si este software está integrado en sus equipos de red (appliances) o contenedores, ya que no siempre es visible a simple vista. Si no puede actualizar hoy mismo, aplique el parche oficial para evitar que un atacante tumbe su conexión a internet o tome el control de su servidor.