Una vulnerabilidad crítica en el validador DNSSEC de Unbound podría permitir la ejecución remota de código a través de una zona DNS maliciosa
La organización NLnet Labs advirtió sobre una falla de desbordamiento de búfer en el heap dentro del validador DNSSEC, la cual afecta a todas las versiones del resolvedor Unbound anteriores a la 1.26.1. Esta vulnerabilidad puede ser explotada por un atacante que gestione una zona maliciosa para lograr la ejecución remota de código al realizar consultas al software vulnerable.
Junto con este problema principal, la versión 1.26.1 soluciona otros ocho fallos, entre los cuales destaca un error de corrupción de memoria en la síntesis de CNAME que también podría permitir la ejecución remota de código en sistemas específicos. Hasta el momento, los responsables del desarrollo no tienen constancia de que ninguna de estas vulnerabilidades haya sido explotada activamente.
Para mitigar estos riesgos, se recomienda actualizar a la nueva versión o aplicar los parches correspondientes directamente sobre el código fuente utilizando las instrucciones provistas. Además, la actualización incluye cambios en la configuración por defecto respecto a la validación de datos DNSSEC en las secciones adicionales de las respuestas.
El artículo original no aporta más detalle sobre las descripciones técnicas completas de los otros siete CVE incluidos en el paquete de correcciones, ni sobre el impacto exacto en todas las distribuciones de Linux más allá de los estados mencionados.