CVE-2026-77860

Faible3.7Publiée le 16 septembre 2026

Dans NLnetLabs Unbound 1.20.0 jusqu’à 1.26.0 inclus, une vulnérabilité sur le chemin de code « serve-expired » peut provoquer un double décrément du compteur « wait-limit » par adresse IP cliente, contournant essentiellement l’une des contre-mesures introduites pour DNSBomb (CVE-2024-33655). Un acteur malveillant peut exploiter cela en contrôlant une zone faisant autorité avec un TTL court, de sorte que les entrées mises en cache expirent rapidement. Chaque requête « slow », à laquelle le serveur faisant autorité de l’attaquant ne répond jamais, est suivie d’une requête pour un nom mis en cache et expiré, à laquelle il est répondu immédiatement via le chemin « serve-expired », et qui décrémente le compteur deux fois. Cette seconde requête a été nommée « pump ». En alternant les requêtes lentes et les « pumps », l’attaquant maintient indéfiniment le compteur par client au niveau ou en dessous de la valeur « wait-limit » configurée, et peut maintenir un nombre arbitraire de requêtes en attente depuis une seule adresse IP source, jusqu’à la limite globale du maillage (num-queries-per-thread) ; contournant finalement l’une des contre-mesures introduites pour DNSBomb (CVE-2024-33655). Cette vulnérabilité est présente sur le chemin de code « serve-expired ».

Score CVSS3.7 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Type de faiblesse (CWE)CWE-675

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE