CVE-2026-77860

Niedrig3.7Veröffentlicht am 16. September 2026

In NLnetLabs Unbound 1.20.0 bis einschließlich 1.26.0 kann eine Schwachstelle im Codepfad „serve-expired“ ein doppeltes Dekrement des „wait-limit“-Zählers pro Client-IP verursachen und damit im Wesentlichen eine der Gegenmaßnahmen umgehen, die für DNSBomb (CVE-2024-33655) eingeführt wurden. Ein böswilliger Akteur kann dies ausnutzen, indem er eine autoritative Zone mit kurzer TTL kontrolliert, sodass zwischengespeicherte Einträge schnell ablaufen. Auf jede „langsame“ Abfrage, die der autoritative Server des Angreifers nie beantwortet, folgt eine Abfrage für einen abgelaufenen zwischengespeicherten Namen, die sofort über den „serve-expired“-Pfad beantwortet wird und den Zähler zweimal dekrementiert. Diese zweite Abfrage wurde „pump“ genannt. Durch das Abwechseln von langsamen Abfragen und Pumps hält der Angreifer den Client-Zähler dauerhaft auf oder unter dem konfigurierten „wait-limit“ und kann eine beliebige Anzahl ausstehender Abfragen von einer einzigen Quell-IP aufrechterhalten, bis zur globalen Mesh-Quote (num-queries-per-thread); wodurch schließlich eine der für DNSBomb (CVE-2024-33655) eingeführten Gegenmaßnahmen umgangen wird. Diese Schwachstelle ist im Codepfad „serve-expired“ vorhanden.

CVSS-Score3.7 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Schwachstellentyp (CWE)CWE-675

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank