{"id":53290,"date":"2026-09-17T16:17:52","date_gmt":"2026-09-17T14:17:52","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=53290"},"modified":"2026-09-17T16:17:52","modified_gmt":"2026-09-17T14:17:52","slug":"unbound-dnssec-validator-sicherheitsluecke-53290","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/unbound-dnssec-validator-sicherheitsluecke-53290\/","title":{"rendered":"Unbound DNSSEC-Validator erlaubt Codeausf\u00fchrung durch manipulierte Zone"},"content":{"rendered":"<p>Eine kritische Sicherheitsl\u00fccke im Unbound DNS-Resolver gef\u00e4hrdet Systeme weltweit: Der DNSSEC-Validator des beliebten Open-Source-Servers weist vor Version 1.26.1 einen Heap-Overflow auf, der es Angreifern erm\u00f6glicht, durch eine manipulierte Zone Code auszuf\u00fchren. NLnet Labs, der Maintainer, ver\u00f6ffentlichte am Mittwoch ein Advisory zur Schwachstelle CVE-2026-81642 und stuft sie als kritisch ein \u2013 der CVSS-Score betr\u00e4gt 9,1. Betroffen sind s\u00e4mtliche Versionen bis einschlie\u00dflich 1.26.0.<\/p>\n<h2>Hintergrund und Auswirkungen<\/h2>\n<p>Der Fehler tritt auf, w\u00e4hrend der Validator einen DNSKEY-Eintrag verarbeitet. Wenn der Owner-Name eines solchen Eintrags als Compression-Pointer auf die eigenen Daten des Records verweist, kommt es zum Heap-Overflow. Ein Angreifer, der Kontrolle \u00fcber eine b\u00f6sartige Zone hat und einen anf\u00e4lligen Resolver abfragt, kann diese Schwachstelle ausl\u00f6sen. NLnet Labs gibt an, dass die Auswirkungen prim\u00e4r einen Denial-of-Service umfassen, aber durch kontrollierte Daten eine Remotecodeausf\u00fchrung m\u00f6glich ist.<\/p>\n<p>Das Unternehmen hat keine Hinweise auf eine aktive Ausnutzung der Sicherheitsl\u00fccke. Auch die US-Beh\u00f6rde <a href=\"https:\/\/overcentral.com\/de\/cisa-oracle-sicherheitsluecke-49880\/\" title=\"CISA warnt vor kritischen Oracle-L\u00fccken\" data-iacss-internal=\"1\">CISA<\/a> markierte die Schwachstelle am Mittwoch als \u201enicht ausgenutzt\u201c. Dennoch ist die Bedrohung ernst: Da Unbound als rekursiver Resolver in vielen Netzwerken und Cloud-Umgebungen eingesetzt wird, k\u00f6nnte eine erfolgreiche Kompromittierung weitreichende Folgen haben.<\/p>\n<p>Neben CVE-2026-81642 wurden in Version 1.26.1 acht weitere Fehler behoben. Besonders hervorzuheben ist CVE-2026-82717, ein Heap-Corruption-Bug in der CNAME-Synthese, der ebenfalls zu Remotecodeausf\u00fchrung f\u00fchren kann \u2013 allerdings \u201eunter bestimmten Systemen und Kompilierungsoptionen\u201c, wie NLnet Labs betont. Entdeckt wurde dieser Fehler von Ben Morris von Anthropic.<\/p>\n<h2>Patch und Upgrade<\/h2>\n<p>Unbound 1.26.1 steht als Quellcode sowie als <a href=\"https:\/\/www.microsoft.com\/windows\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Windows<\/a>-Installer und Bin\u00e4rdateien zur Verf\u00fcgung. Falls ein Upgrade nicht sofort m\u00f6glich ist, bietet NLnet Labs zwei M\u00f6glichkeiten, den Quellbaum manuell zu patchen. Zum einen k\u00f6nnen die minimalen oder vollst\u00e4ndigen Patches f\u00fcr CVE-2026-81642 und CVE-2026-82717 einzeln eingespielt werden. Zum anderen gibt es einen kombinierten Patch, der alle neun Korrekturen enth\u00e4lt. Die Patches sind f\u00fcr Version 1.26.0 getestet. Debian listet die reparierte Version 1.26.1-1 in unstable; die Zweige bookworm, trixie und forky gelten noch als verwundbar.<\/p>\n<h3>Die neun behobenen Schwachstellen im \u00dcberblick<\/h3>\n<p>NLnet Labs ver\u00f6ffentlichte f\u00fcr das Release 1.26.1 eine Liste mit neun CVEs. Die folgende Beschreibung fasst die betroffenen Versionen, Ausl\u00f6ser und Auswirkungen zusammen, basierend auf den Angaben des Maintainers:<\/p>\n<ul>\n<li><strong>CVE-2026-81642 (Kritisch, CVSS 9.1):<\/strong> Alle Versionen bis 1.26.0 betroffen. Ein Angreifer kontrolliert eine b\u00f6sartige Zone und fragt den Resolver ab. Auswirkung: Denial-of-Service, m\u00f6gliche Remotecodeausf\u00fchrung.<\/li>\n<li><strong>CVE-2026-82717 (Hoch):<\/strong> Ebenfalls alle Versionen bis 1.26.0 betroffen. Ausl\u00f6ser ist eine CNAME-Synthese w\u00e4hrend einer Upstream-Antwort. Codeausf\u00fchrung ist unter bestimmten Systemen und Kompilierungsoptionen m\u00f6glich. Auswirkung: Denial-of-Service, m\u00f6gliche Remotecodeausf\u00fchrung.<\/li>\n<li><strong>CVE-2026-81634 (Hoch):<\/strong> Alle Versionen bis 1.26.0 betroffen. Ein 255-Zeichen-Query-Name mit einer gro\u00dfen TCP-Antwort von einem b\u00f6sartigen Nameserver oder manipulierten Response. Auswirkung: Denial-of-Service.<\/li>\n<li><strong>CVE-2026-77955 (Mittel):<\/strong> Versionen 1.13.2 bis 1.26.0 betroffen. Zonen mit zonemd-check: yes unterhalb, aber nicht direkt an einem Trust Anchor. Auswirkung: Denial-of-Service, Fenster f\u00fcr manipulierte Zonendaten vor der ZONEMD-Pr\u00fcfung.<\/li>\n<li><strong>CVE-2026-78227 (Mittel):<\/strong> Versionen 1.22.0 bis 1.26.0 betroffen. Nur bei Build mit &#8211;with-libngtcp2 und konfiguriertem quic-port. Auswirkung: Denial-of-Service.<\/li>\n<li><strong>CVE-2026-80225 (Mittel):<\/strong> Alle Versionen bis 1.26.0 betroffen. Ein anhaltender Strom von ungecachten, unterschiedlichen Namen \u00fcber eine einzelne TCP- oder DoT-Verbindung. Auswirkung: Dienstverschlechterung.<\/li>\n<li><strong>CVE-2026-82720 (Mittel):<\/strong> Versionen 1.12.0 bis 1.26.0 betroffen. Nur bei Build mit &#8211;with-libnghttp2 und konfiguriertem https-port. Die Auswirkung wird von NLnet Labs als begrenzt eingestuft. Auswirkung: Denial-of-Service.<\/li>\n<li><strong>CVE-2026-85501 (Mittel):<\/strong> Alle Versionen bis 1.26.0 betroffen. B\u00f6sartige Zonen, die ReTrap-Angriffe (TagTrap, DelegationTrap, NsecTrap, AdditionalTrap) bedienen. Auswirkung: Dienstverschlechterung.<\/li>\n<li><strong>CVE-2026-77860 (Niedrig):<\/strong> Versionen 1.20.0 bis 1.26.0 betroffen. Der serve-expired-Codepfad umgeht eine Gegenma\u00dfnahme f\u00fcr DNSBomb. Auswirkung: Kann an einem pulsierenden DoS-Amplifikationsangriff teilnehmen.<\/li>\n<\/ul>\n<p>Mit dem Fix f\u00fcr CVE-2026-85501 \u00e4ndert sich auch ein Default: val-clean-additional ist nun standardm\u00e4\u00dfig deaktiviert, sodass Unbound DNSSEC-Daten im Additional-Bereich einer Antwort nicht mehr validiert.<\/p>\n<h2>Reaktion und Zeitplan<\/h2>\n<p>Die Schwachstelle CVE-2026-81642 wurde am 11. August von Yuqi Qiu entdeckt, der sie gemeinsam mit Xiang Li im AOSP Lab der Nankai-Universit\u00e4t fand. NLnet Labs stellte bereits am n\u00e4chsten Tag einen Patch bereit, den der Reporter am 13. August best\u00e4tigte. Die endg\u00fcltige Korrektur floss f\u00fcnf Wochen sp\u00e4ter in das kumulative <a href=\"https:\/\/overcentral.com\/de\/marathon-update-1-031-50828\/\" title=\"Marathon Update 1.031 startet mit Kampf- und Item-\u00c4nderungen\" data-iacss-internal=\"1\">Update 1<\/a>.26.1 ein. Nach eigener Sicherheitsrichtlinie strebt NLnet Labs bei noch nicht \u00f6ffentlichen Problemen Ver\u00f6ffentlichungen \u201eim Bereich von Wochen\u201c an. Diese Timeline unterstreicht die Effizienz des verantwortungsvollen Offenlegungsprozesses, mahnt aber gleichzeitig zur Eile bei der Aktualisierung \u2013 denn jede ungepatchte Version bleibt ein Einfallstor f\u00fcr Angreifer, die gezielt manipulierte Zonen einschleusen. Administratoren sollten unverz\u00fcglich auf Unbound 1.26.1 aktualisieren oder die bereitgestellten Patches einspielen. Insbesondere Betreiber kritischer Infrastrukturen m\u00fcssen die Gefahr eines vollst\u00e4ndigen Systemkompromisses durch eine scheinbar harmlose DNSSEC-Abfrage ernst nehmen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine kritische Sicherheitsl\u00fccke im Unbound DNS-Resolver gef\u00e4hrdet Systeme weltweit: Der DNSSEC-Validator des beliebten Open-Source-Servers weist vor Version 1.26.1 einen Heap-Overflow auf, der es Angreifern erm\u00f6glicht, durch eine manipulierte Zone Code auszuf\u00fchren. NLnet Labs, der Maintainer, ver\u00f6ffentlichte am Mittwoch ein Advisory zur Schwachstelle CVE-2026-81642 und stuft sie als kritisch ein \u2013 der CVSS-Score betr\u00e4gt 9,1. Betroffen [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-53290","post","type-post","status-publish","format-standard","category-scherheit"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/53290","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=53290"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/53290\/revisions"}],"predecessor-version":[{"id":53292,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/53290\/revisions\/53292"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=53290"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=53290"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=53290"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}