CVE-2026-77955

Moyenne4.4Publiée le 16 septembre 2026

Dans NLnet Labs Unbound 1.13.2 jusqu’à la version 1.26.1 incluse, une vulnérabilité affectant les zones configurées avec ZONEMD (zonemd-check: yes) et situées sous une ancre de confiance (mais pas au niveau de celle-ci) permet une fenêtre d’attaque durant laquelle le contenu (altéré) de la zone est servi (ou stocké sur le disque) avant la vérification d’intégrité ZONEMD. Cela est dû à la résolution asynchrone nécessaire de DS/DNSKEY, qui doit avoir lieu avant la fin de la vérification ZONEMD. Si un fichier de zone est écrit sur le disque (option zonefile:) alors que la vérification ZONEMD a échoué, les données altérées sont rechargées au démarrage et restent disponibles jusqu’à ce que la vérification ZONEMD se termine à nouveau. Si la vérification échoue, les données ne sont plus servies, mais persistent néanmoins sur le disque pour les futurs rechargements.

Score CVSS4.4 / 10CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N
Type de faiblesse (CWE)CWE-345

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE