CVE-2026-81642 в Debian: критическая уязвимость Unbound, уязвимые версии и защита

CVE: CVE-2026-81642
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,52%; процентиль 43,21%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в DNSSEC-валидаторе Unbound позволяет атакующему вызвать переполнение буфера при обработке DNSKEY, что ведет к отказу в обслуживании или удаленному выполнению кода. В Debian уязвимость закрыта в trixie, sid и forky, но в bookworm статус остается открытым. Статья разбирает механику атаки, статус пакетов и команды для проверки и исправления.

Основные характеристики​


Уязвимость позволяет атакующему, контролируя вредоносную DNS-зону, отправить в Unbound DNSKEY с некорректным сжатием имени, что приводит к переполнению буфера при вычислении дайджеста. Это может вызвать падение сервиса или выполнение произвольного кода на сервере. Риск критический, так как атака возможна удаленно без аутентификации.

  • Тип ошибки: CWE-122 (Heap-based Buffer Overflow). Ошибка возникает при обработке данных, превышающих размер выделенной памяти.
  • CVSS 4.0: 9.1 (CRITICAL). Вектор: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Red. Высокие значения отражают серьезность последствий для конфиденциальности, целостности и доступности.
  • Условия атаки: Атакующий должен иметь возможность контролировать DNS-зону и отправлять запросы к уязвимому серверу Unbound. Аутентификация не требуется.
  • Эксплуатация: Публичные эксплойты или подтвержденная эксплуатация в дикой природе на момент публикации не зафиксированы. EPSS составляет 0,52% (процентиль 43,21%), что указывает на низкую вероятность эксплуатации в ближайшие 30 дней, но не исключает риска.
  • Статус в Debian: В актуальных ветках (trixie, sid, forky) пакет unbound обновлен до версий, содержащих исправление. В стабильной ветке bookworm исправление еще не выпущено.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет unbound в дистрибутиве Debian. Статус исправления различается в зависимости от версии дистрибутива.

  • Debian 13 (trixie): Статус resolved. Исправление доступно в версии 1.26.1-0+deb13u1 в репозитории trixie-security.
  • Debian 12 (bookworm): Статус open. Исправление еще не выпущено. Текущая версия в репозитории bookworm1.17.1-2+deb12u4, в bookworm-security1.17.1-2+deb12u3.
  • Debian sid (testing): Статус resolved. Исправление доступно в версии 1.26.1-1.
  • Debian forky: Статус resolved. Исправление доступно в версии 1.26.1-1.

Администраторам систем на базе bookworm следует учитывать, что уязвимость пока не устранена официальным обновлением.

Причина уязвимости​


Причина уязвимости кроется в логике обработки DNSKEY-записей в DNSSEC-валидаторе Unbound. При вычислении дайджеста ключа программа использует сжатие имени (name compression) для оптимизации размера пакета.

Если в DNSKEY присутствует указатель сжатия (compression pointer), который ссылается на собственное RDATA (данные записи), возникает логическая ошибка. Валидатор некорректно обрабатывает этот цикл, что приводит к записи данных за пределы выделенного буфера (heap-based buffer overflow). Это нарушает целостность памяти и может быть использовано для выполнения произвольного кода или вызова аварийного завершения процесса.

Как работает атака​


Атакующий контролирует вредоносную DNS-зону. Он формирует DNSKEY-запись, в которой поле owner содержит указатель сжатия, ссылающийся на собственное RDATA. Эта запись включается в ответ на DNS-запрос.

Когда уязвимый сервер Unbound получает такой ответ и пытается валидировать DNSSEC-подпись, он вызывает функцию вычисления дайджеста. При обработке сжатого имени валидатор попадает в цикл или некорректно вычисляет смещение, что приводит к переполнению буфера. Поскольку данные контролируются атакующим, он может повлиять на процесс, чтобы изменить поток выполнения программы и выполнить вредоносный код.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Контроль DNS-зоны: Атакующий должен иметь возможность управлять содержимым DNS-зоны, которую запросит жертвенный сервер Unbound.
  • Сетевой доступ: Атакующий должен иметь возможность отправлять DNS-запросы к уязвимому серверу Unbound.
  • Отсутствие аутентификации: Уязвимость эксплуатируется удаленно без необходимости аутентификации или взаимодействия с пользователем.
  • Включение DNSSEC: Сервер Unbound должен быть настроен на валидацию DNSSEC, чтобы обрабатывать DNSKEY-записи.

Возможный сценарий атаки​


Атакующий регистрирует домен или перехватывает управление существующей зоной. Он настраивает DNS-сервер так, чтобы при запросе определенных записей возвращался DNSKEY с вредоносным сжатием имени.

Жертвенный сервер Unbound, настроенный на валидацию DNSSEC, отправляет запрос к этой зоне. Получив ответ, Unbound пытается валидировать ключ и вычислить дайджест.

В процессе обработки сжатого имени происходит переполнение буфера, что приводит к падению сервиса или выполнению кода атакующего на сервере.

Есть ли публичный эксплойт​


На момент публикации CVE-2026-81642 публичные эксплойты или подтвержденная эксплуатация в дикой природе не зафиксированы. В базе данных CISA KEV уязвимость не числится.

EPSS составляет 0,52%, что указывает на низкую вероятность эксплуатации в ближайшие 30 дней. Однако наличие публичного описания уязвимости и критический уровень CVSS делают вероятным появление эксплойтов в будущем.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Общие признаки, которые могут указывать на попытку эксплуатации, включают:

  • Аварийное завершение процесса Unbound: Частые падения процесса unbound или unbound-control с ошибками в логах, связанными с обработкой DNSKEY.
  • Необычные DNS-запросы: Запросы к доменам, которые не должны быть запрошены сервером, или запросы, содержащие аномальные DNSKEY-записи.
  • Изменения в файловой системе: Появление новых файлов или изменение прав на файлы, связанные с процессом Unbound, без видимой причины.

Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому требуют дополнительной проверки.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации уязвимости рекомендуется настроить мониторинг логов Unbound и системных журналов. В логах Unbound следует искать сообщения об ошибках при обработке DNSKEY или DNSSEC-валидации.

Также полезно отслеживать сетевой трафик на предмет аномальных DNS-запросов, особенно тех, которые содержат DNSKEY-записи с подозрительным сжатием имени. Использование IDS/IPS-систем с сигнатурами для переполнения буфера в DNS-трафике может помочь в обнаружении атак.

Как проверить свою версию​


Для проверки версии пакета unbound в Debian используйте следующие команды. Замените <имя-пакета> на unbound.

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy unbound
dpkg-query -W -f='${Package} ${Version}\n' unbound

Сравните полученную версию с версиями, содержащими исправление, указанными в разделе «Какие продукты и версии затронуты».

Исправление​


Для устранения уязвимости необходимо обновить пакет unbound до версии, содержащей исправление. В Debian это можно сделать с помощью следующих команд:

Bash:
apt update
apt upgrade unbound

После обновления перезапустите службу Unbound:

Bash:
systemctl restart unbound

Убедитесь, что версия пакета соответствует исправленной, используя команды из раздела «Проверка версии».

Временные меры защиты​


Пока исправление не выпущено (например, в bookworm), можно временно снизить риск, отключив валидацию DNSSEC в конфигурации Unbound. Однако это снижает безопасность DNS-инфраструктуры.

Альтернативный вариант — ограничить доступ к серверу Unbound, разрешая запросы только от доверенных сетей. Также можно настроить DNS-фильтрацию на уровне сети для блокировки запросов к известным вредоносным зонам, если такие данные станут доступны.

Как проверить устранение уязвимости​


После обновления пакета unbound проверьте, что уязвимость устранена. Используйте команды из раздела «Проверка версии» для подтверждения установки исправленной версии.

Также можно выполнить тестовые DNS-запросы к известным DNSSEC-зонам и убедиться, что валидация работает корректно, а процесс Unbound не завершается аварийно. Проверьте логи на наличие ошибок после обновления.

Вывод​


CVE-2026-81642 представляет собой критическую уязвимость в Unbound, позволяющую атакующему вызвать переполнение буфера и потенциально выполнить код удаленно. В Debian уязвимость устранена в актуальных ветках, но в bookworm исправление еще не выпущено.

Администраторам следует обновить пакет unbound до последней доступной версии, а в системах, где это невозможно, временно ограничить доступ или отключить DNSSEC-валидацию. Регулярный мониторинг логов и сетевых запросов поможет в обнаружении попыток эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-81642
  2. Debian Security Tracker — CVE-2026-81642
  3. FIRST EPSS — CVE-2026-81642

История обновлений статьи​


  • 17.09.2026 — Опубликована первая версия материала.
  • 20.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ