CVE: CVE-2026-81642
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,52%; процентиль 43,21%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в DNSSEC-валидаторе Unbound позволяет атакующему вызвать переполнение буфера при обработке DNSKEY, что ведет к отказу в обслуживании или удаленному выполнению кода. В Debian уязвимость закрыта в trixie, sid и forky, но в bookworm статус остается открытым. Статья разбирает механику атаки, статус пакетов и команды для проверки и исправления.
Основные характеристики
Уязвимость позволяет атакующему, контролируя вредоносную DNS-зону, отправить в Unbound DNSKEY с некорректным сжатием имени, что приводит к переполнению буфера при вычислении дайджеста. Это может вызвать падение сервиса или выполнение произвольного кода на сервере. Риск критический, так как атака возможна удаленно без аутентификации.
- Тип ошибки: CWE-122 (Heap-based Buffer Overflow). Ошибка возникает при обработке данных, превышающих размер выделенной памяти.
- CVSS 4.0: 9.1 (CRITICAL). Вектор:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Red. Высокие значения отражают серьезность последствий для конфиденциальности, целостности и доступности.
- Условия атаки: Атакующий должен иметь возможность контролировать DNS-зону и отправлять запросы к уязвимому серверу Unbound. Аутентификация не требуется.
- Эксплуатация: Публичные эксплойты или подтвержденная эксплуатация в дикой природе на момент публикации не зафиксированы. EPSS составляет 0,52% (процентиль 43,21%), что указывает на низкую вероятность эксплуатации в ближайшие 30 дней, но не исключает риска.
- Статус в Debian: В актуальных ветках (trixie, sid, forky) пакет
unboundобновлен до версий, содержащих исправление. В стабильной ветке bookworm исправление еще не выпущено.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
unbound в дистрибутиве Debian. Статус исправления различается в зависимости от версии дистрибутива.- Debian 13 (trixie): Статус
resolved. Исправление доступно в версии1.26.1-0+deb13u1в репозиторииtrixie-security.
- Debian 12 (bookworm): Статус
open. Исправление еще не выпущено. Текущая версия в репозиторииbookworm—1.17.1-2+deb12u4, вbookworm-security—1.17.1-2+deb12u3.
- Debian sid (testing): Статус
resolved. Исправление доступно в версии1.26.1-1.
- Debian forky: Статус
resolved. Исправление доступно в версии1.26.1-1.
Администраторам систем на базе bookworm следует учитывать, что уязвимость пока не устранена официальным обновлением.
Причина уязвимости
Причина уязвимости кроется в логике обработки DNSKEY-записей в DNSSEC-валидаторе Unbound. При вычислении дайджеста ключа программа использует сжатие имени (name compression) для оптимизации размера пакета.
Если в DNSKEY присутствует указатель сжатия (compression pointer), который ссылается на собственное RDATA (данные записи), возникает логическая ошибка. Валидатор некорректно обрабатывает этот цикл, что приводит к записи данных за пределы выделенного буфера (heap-based buffer overflow). Это нарушает целостность памяти и может быть использовано для выполнения произвольного кода или вызова аварийного завершения процесса.
Как работает атака
Атакующий контролирует вредоносную DNS-зону. Он формирует DNSKEY-запись, в которой поле owner содержит указатель сжатия, ссылающийся на собственное RDATA. Эта запись включается в ответ на DNS-запрос.
Когда уязвимый сервер Unbound получает такой ответ и пытается валидировать DNSSEC-подпись, он вызывает функцию вычисления дайджеста. При обработке сжатого имени валидатор попадает в цикл или некорректно вычисляет смещение, что приводит к переполнению буфера. Поскольку данные контролируются атакующим, он может повлиять на процесс, чтобы изменить поток выполнения программы и выполнить вредоносный код.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Контроль DNS-зоны: Атакующий должен иметь возможность управлять содержимым DNS-зоны, которую запросит жертвенный сервер Unbound.
- Сетевой доступ: Атакующий должен иметь возможность отправлять DNS-запросы к уязвимому серверу Unbound.
- Отсутствие аутентификации: Уязвимость эксплуатируется удаленно без необходимости аутентификации или взаимодействия с пользователем.
- Включение DNSSEC: Сервер Unbound должен быть настроен на валидацию DNSSEC, чтобы обрабатывать DNSKEY-записи.
Возможный сценарий атаки
Атакующий регистрирует домен или перехватывает управление существующей зоной. Он настраивает DNS-сервер так, чтобы при запросе определенных записей возвращался DNSKEY с вредоносным сжатием имени.
Жертвенный сервер Unbound, настроенный на валидацию DNSSEC, отправляет запрос к этой зоне. Получив ответ, Unbound пытается валидировать ключ и вычислить дайджест.
В процессе обработки сжатого имени происходит переполнение буфера, что приводит к падению сервиса или выполнению кода атакующего на сервере.
Есть ли публичный эксплойт
На момент публикации CVE-2026-81642 публичные эксплойты или подтвержденная эксплуатация в дикой природе не зафиксированы. В базе данных CISA KEV уязвимость не числится.
EPSS составляет 0,52%, что указывает на низкую вероятность эксплуатации в ближайшие 30 дней. Однако наличие публичного описания уязвимости и критический уровень CVSS делают вероятным появление эксплойтов в будущем.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Общие признаки, которые могут указывать на попытку эксплуатации, включают:
- Аварийное завершение процесса Unbound: Частые падения процесса
unboundилиunbound-controlс ошибками в логах, связанными с обработкой DNSKEY.
- Необычные DNS-запросы: Запросы к доменам, которые не должны быть запрошены сервером, или запросы, содержащие аномальные DNSKEY-записи.
- Изменения в файловой системе: Появление новых файлов или изменение прав на файлы, связанные с процессом Unbound, без видимой причины.
Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому требуют дополнительной проверки.
Как обнаружить атаку
Для обнаружения попыток эксплуатации уязвимости рекомендуется настроить мониторинг логов Unbound и системных журналов. В логах Unbound следует искать сообщения об ошибках при обработке DNSKEY или DNSSEC-валидации.
Также полезно отслеживать сетевой трафик на предмет аномальных DNS-запросов, особенно тех, которые содержат DNSKEY-записи с подозрительным сжатием имени. Использование IDS/IPS-систем с сигнатурами для переполнения буфера в DNS-трафике может помочь в обнаружении атак.
Как проверить свою версию
Для проверки версии пакета
unbound в Debian используйте следующие команды. Замените <имя-пакета> на unbound.
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy unbound
dpkg-query -W -f='${Package} ${Version}\n' unbound
Сравните полученную версию с версиями, содержащими исправление, указанными в разделе «Какие продукты и версии затронуты».
Исправление
Для устранения уязвимости необходимо обновить пакет
unbound до версии, содержащей исправление. В Debian это можно сделать с помощью следующих команд:
Bash:
apt update
apt upgrade unbound
После обновления перезапустите службу Unbound:
Bash:
systemctl restart unbound
Убедитесь, что версия пакета соответствует исправленной, используя команды из раздела «Проверка версии».
Временные меры защиты
Пока исправление не выпущено (например, в bookworm), можно временно снизить риск, отключив валидацию DNSSEC в конфигурации Unbound. Однако это снижает безопасность DNS-инфраструктуры.
Альтернативный вариант — ограничить доступ к серверу Unbound, разрешая запросы только от доверенных сетей. Также можно настроить DNS-фильтрацию на уровне сети для блокировки запросов к известным вредоносным зонам, если такие данные станут доступны.
Как проверить устранение уязвимости
После обновления пакета
unbound проверьте, что уязвимость устранена. Используйте команды из раздела «Проверка версии» для подтверждения установки исправленной версии.Также можно выполнить тестовые DNS-запросы к известным DNSSEC-зонам и убедиться, что валидация работает корректно, а процесс Unbound не завершается аварийно. Проверьте логи на наличие ошибок после обновления.
Вывод
CVE-2026-81642 представляет собой критическую уязвимость в Unbound, позволяющую атакующему вызвать переполнение буфера и потенциально выполнить код удаленно. В Debian уязвимость устранена в актуальных ветках, но в bookworm исправление еще не выпущено.
Администраторам следует обновить пакет
unbound до последней доступной версии, а в системах, где это невозможно, временно ограничить доступ или отключить DNSSEC-валидацию. Регулярный мониторинг логов и сетевых запросов поможет в обнаружении попыток эксплуатации.Официальные источники
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
- 20.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
