CVE-2026-82720
NLnet Labs Unbound 1.12.0 hasta e incluyendo 1.26.0 presenta una vulnerabilidad de use-after-free cuando se compila para admitir DNS-over-HTTPs con '--with-libnghttp2'. Durante las rutas de código de fallo (es decir, la consulta descartada por RPZ, jostle debido a tráfico intenso), un flujo DoH descartado hace que toda la sesión DoH se cierre y no contabiliza correctamente otros flujos DoH en la misma sesión. Esto provoca un use-after-free en esas rutas de código. Si se cumplen los prerrequisitos (posible descarte por RPZ o tráfico intenso de clientes), un actor malicioso puede activar la vulnerabilidad con una única conexión DoH y el tráfico apropiado. El impacto es limitado, ya que las lecturas no están controladas por el usuario y el use-after-free provoca retornos tempranos. Sin embargo, un asignador de memoria reforzado puede detectar el use-after-free y terminar el proceso de forma controlada, provocando una denegación de servicio.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
