CVE-2026-77955

Media4.4Publicada el 16 de septiembre de 2026

En NLnet Labs Unbound 1.13.2 hasta e incluyendo 1.26.1, una vulnerabilidad en las zonas configuradas con ZONEMD (zonemd-check: yes) que se encuentran por debajo de un anclaje de confianza (pero no en él) permite una ventana de ataque durante la cual se sirven (o se almacenan en disco) contenidos de zona manipulados antes de la comprobación de integridad de ZONEMD. Esto se debe a la resolución asíncrona necesaria de DS/DNSKEY, que debe producirse antes de que se complete la comprobación de ZONEMD. Si se escribe un archivo de zona en el disco (opción zonefile:) mientras la comprobación de ZONEMD ha fallado, los datos manipulados se vuelven a cargar al iniciar y están disponibles hasta que la verificación de ZONEMD concluya de nuevo. Si la verificación falla, los datos dejan de servirse, pero siguen persistiendo en el disco para futuras recargas.

Puntuación CVSS4.4 / 10CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N
Tipo de debilidad (CWE)CWE-345

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE