CVE-2026-82720

Media5.9Publicada el 16 de septiembre de 2026

NLnet Labs Unbound 1.12.0 hasta e incluyendo 1.26.0 presenta una vulnerabilidad de use-after-free cuando se compila para admitir DNS-over-HTTPs con '--with-libnghttp2'. Durante las rutas de código de fallo (es decir, la consulta descartada por RPZ, jostle debido a tráfico intenso), un flujo DoH descartado hace que toda la sesión DoH se cierre y no contabiliza correctamente otros flujos DoH en la misma sesión. Esto provoca un use-after-free en esas rutas de código. Si se cumplen los prerrequisitos (posible descarte por RPZ o tráfico intenso de clientes), un actor malicioso puede activar la vulnerabilidad con una única conexión DoH y el tráfico apropiado. El impacto es limitado, ya que las lecturas no están controladas por el usuario y el use-after-free provoca retornos tempranos. Sin embargo, un asignador de memoria reforzado puede detectar el use-after-free y terminar el proceso de forma controlada, provocando una denegación de servicio.

Puntuación CVSS5.9 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Tipo de debilidad (CWE)CWE-416

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE