Navegación

Una vulnerabilidad crítica en el validador DNSSEC de Unbound podría permitir la ejecución remota de código (RCE) mediante una zona DNS maliciosa.

fuente: https://thehackernews.com/2026/09/critical-unbound-dnssec-validator-flaw.html

Todas las versiones del resolutor DNS Unbound anteriores a la 1.26.1 presentan un desbordamiento de memoria dinámica (heap overflow) crítico en su validador DNSSEC, según informó el miércoles NLnet Labs, responsable del mantenimiento del software.

Un atacante que controle una zona maliciosa y realice consultas a un resolutor vulnerable puede desencadenar este fallo, permitiendo la ejecución remota de código.

Unbound 1.26.1, lanzada el mismo día, corrige este error —identificado como CVE-2026-81642— junto con otros ocho fallos. Uno de ellos, el CVE-2026-82717, es un error de corrupción de memoria dinámica en la síntesis de registros CNAME, reportado por Ben Morris, de Anthropic. Este fallo también podría derivar en la ejecución remota de código "bajo determinados sistemas y opciones de compilación", señaló NLnet Labs.

NLnet Labs no ha reportado casos de explotación de ninguno de los dos errores, y la entrada de la CISA para el CVE-2026-81642 indicaba el miércoles que no se había registrado explotación alguna.

NLnet Labs califica el fallo relacionado con DNSKEY como crítico, con una puntuación CVSS de 4.0 (9.1); su evaluación señala un vector de ataque de red que no requiere privilegios ni interacción del usuario. El miércoles, la NVD clasificaba el CVE como "pendiente de análisis", por lo que la puntuación de 9.1 corresponde a la propia organización responsable del software.

El desbordamiento se produce cuando el validador procesa un registro DNSKEY cuyo nombre de propietario es un puntero de compresión que apunta a los datos del propio registro. El impacto señalado por NLnet Labs es la denegación de servicio, aunque existe la posibilidad de ejecución remota de código "mediante datos controlados por el atacante".

Todas las versiones hasta la 1.26.0 (inclusive) se ven afectadas. Esto incluye la versión 1.25.2 —la actualización de seguridad de julio— y la versión 1.26.0, lanzada el 4 de agosto. El fallo crítico del validador que NLnet Labs corrigió en mayo (CVE-2026-33278) es una vulnerabilidad distinta, y la actualización 1.25.1 que solucionó aquel problema no corrige el actual.

Últimas noticias

30 DE JULIO, 2026

Una vulnerabilidad en Microsoft Word Copilot convierte las indicaciones ocultas en gusanos de IA que se autopropagan.

Una nueva vulnerabilidad en Microsoft Copilot para Word revela cómo las indicaciones ocultas dentro de los documentos pueden transformar la edición rutinaria en...

Leer artículo
30 DE JULIO, 2026

Una vulnerabilidad crítica en Rails podría permitir a atacantes no autenticados leer archivos del servidor mediante la carga de imágenes.

Ruby on Rails ha publicado correcciones para una vulnerabilidad crítica de Active Storage que podría permitir a atacantes no autenticados leer archivos arbitrar...

Leer artículo
29 DE JULIO, 2026

Interfaz de línea de comandos (CLI) de OpenAI Open-Sources Codex Security para encontrar, validar y corregir vulnerabilidades de seguridad.

OpenAI ha liberado el código fuente de Codex Security, una herramienta de línea de comandos y un SDK de TypeScript diseñados para ayudar a los desarrolladores a...

Leer artículo