CVE-2026-82717

Publicada el 16 de septiembre de 2026

En NLnet Labs Unbound hasta la versión 1.26.0 inclusive, se encontró una vulnerabilidad que puede corromper progresivamente la memoria del heap y, en determinados sistemas y con ciertas opciones de compilación, podría conducir a la ejecución remota de código. La vulnerabilidad comienza cuando la síntesis de CNAME durante una respuesta upstream necesita imponer(reescribir) un valor TTL máximo en el búfer de paquetes. Combinada con un puntero de compresión que apunta al valor sobrescrito e invalida el nombre de dominio, conduce a una ruta de error que no mueve correctamente la posición del búfer y permite el buffer overflow del heap. Dado que esto depende en gran medida de la disposición de la memoria del heap, los resultados son una corrupción de memoria que finalmente conduce a un bloqueo y, en sistemas específicos y con ciertas opciones de compilación, a la ejecución remota de código.

Tipo de debilidad (CWE)CWE-122

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE