CVE-2026-85501
Se han investigado nuevas vulnerabilidades para lanzar ataques de complejidad algorítmica contra DNSSEC bajo el término «ReTrap». Estas provocan una degradación del servicio cuando se utilizan zonas maliciosas para servir las vulnerabilidades de complejidad algorítmica. NLnet Labs Unbound hasta la versión 1.26.0 incluida es vulnerable a algunas de ellas. TagTrap, donde el mecanismo de coincidencia triple(Zone, Algo, KeyTag) introduce un vector de ataque significativo cuando los resolvers gestionan respuestas maliciosas que contienen numerosos registros DNSKEY, RRSIG y DS no coincidentes. DelegationTrap, donde la construcción de la cadena de confianza requiere la validación iterativa de registros DNSKEY y DS desde la zona raíz hacia abajo. Para dominios profundamente anidados, esto provoca una sobrecarga computacional significativa. NsecTrap, donde las respuestas con registros NSEC inválidos excesivos obligan al resolver a validar cada uno. AdditionalTrap, donde Unbound, de forma predeterminada, también intentaría validar mediante DNSSEC la sección ADDITIONAL. Esto puede ser explotado por usuarios maliciosos para desperdiciar recursos de validación.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
