CVE-2026-82720

Mittel5.9Veröffentlicht am 16. September 2026

NLnet Labs Unbound 1.12.0 bis einschließlich 1.26.0 weist eine Use-after-free-Schwachstelle auf, wenn es mit Unterstützung für DNS-over-HTTPs und mit „--with-libnghttp2“ kompiliert wurde. Während Fehlercodepfaden (d. h. beim Verwerfen einer Abfrage durch RPZ oder beim Jostling aufgrund von starkem Datenverkehr) beendet ein verworfener DoH-Stream die gesamte DoH-Sitzung und berücksichtigt andere DoH-Streams in derselben Sitzung nicht ordnungsgemäß. Dies führt in diesen Codepfaden zu Use-after-free. Wenn die Voraussetzungen erfüllt sind (mögliches Verwerfen durch RPZ oder hoher Client-Datenverkehr), kann ein böswilliger Akteur die Schwachstelle mit einer einzigen DoH-Verbindung und dem entsprechenden Datenverkehr auslösen. Die Auswirkungen sind begrenzt, da die Lesevorgänge nicht benutzergesteuert sind und Use-after-free zu vorzeitigen Rückgaben führt. Ein gehärteter Allokator kann Use-after-free jedoch erkennen und den Prozess kontrolliert beenden, was zu einer Verweigerung des Dienstes führt.

CVSS-Score5.9 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Schwachstellentyp (CWE)CWE-416

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank