CVE-2026-82720
NLnet Labs Unbound 1.12.0 jusqu’à et y compris 1.26.0 présente une vulnérabilité de type use-after-free lorsqu’il est compilé pour prendre en charge DNS-over-HTTPs avec « --with-libnghttp2 ». Lors des chemins d’exécution d’échec (c.-à-d. requête RPZ drop, jostle dû à un trafic important), un flux DoH abandonné fait tomber toute la session DoH et ne gère pas correctement les autres flux DoH de la même session. Cela entraîne un use-after-free dans ces chemins d’exécution. Si les prérequis sont satisfaits (RPZ drop possible ou trafic client important), un acteur malveillant peut déclencher la vulnérabilité avec une seule connexion DoH et le trafic approprié. L’impact est limité, car les lectures ne sont pas contrôlées par l’utilisateur et le use-after-free entraîne des retours prématurés. Toutefois, un allocateur renforcé peut détecter le use-after-free et terminer le processus de manière contrôlable, provoquant ainsi un déni de service.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
