CVE-2026-82717
Dans NLnet Labs Unbound jusqu'à et y compris la version 1.26.0, une vulnérabilité a été trouvée, qui peut corrompre progressivement la mémoire du tas et, sur certains systèmes et avec certaines options de compilation, entraîner l'exécution de code à distance. La vulnérabilité commence lorsque la synthèse CNAME, lors d'une réponse en amont, doit imposer(réécrire) une valeur TTL maximale dans le buffer de paquet. Associée à un pointeur de compression qui pointe vers la valeur écrasée et invalide le nom de domaine, elle conduit à un chemin d'erreur qui ne déplace pas correctement la position du buffer et permet le heap buffer overflow. Comme cela dépend fortement de la disposition de la mémoire du tas, les résultats sont une corruption de la mémoire qui finit par entraîner un crash et, sur certains systèmes et avec certaines options de compilation, l'exécution de code à distance.
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
