CVE-2026-77860

Baja3.7Publicada el 16 de septiembre de 2026

En NLnetLabs Unbound 1.20.0 hasta e incluyendo 1.26.0, una vulnerabilidad en la ruta de código 'serve-expired' puede causar un doble decremento del contador 'wait-limit' por IP de cliente, eludiendo esencialmente una de las medidas de control introducidas para DNSBomb (CVE-2024-33655). Un actor malicioso puede explotar esto controlando una zona autoritativa con un TTL corto, de modo que las entradas almacenadas en caché caduquen rápidamente. Cada consulta 'slow', a la que el servidor autoritativo del atacante nunca responde, va seguida de una consulta para un nombre almacenado en caché caducado, que se responde inmediatamente mediante la ruta 'serve-expired' y decrementa el contador dos veces. Esta segunda consulta se denominó 'pump'. Alternando consultas lentas y pumps, el atacante mantiene el contador por cliente en o por debajo del 'wait-limit' configurado indefinidamente, y puede mantener un número arbitrario de consultas pendientes desde una única IP de origen, hasta la cuota global de mesh (num-queries-per-thread); eludiendo finalmente una de las medidas de control introducidas para DNSBomb (CVE-2024-33655). Esta vulnerabilidad está presente en la ruta de código 'serve-expired'.

Puntuación CVSS3.7 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Tipo de debilidad (CWE)CWE-675

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE