CVE-2026-77860

Bassa3.7Pubblicata il 16 settembre 2026

In NLnetLabs Unbound dalla versione 1.20.0 fino alla 1.26.0 inclusa, una vulnerabilità nel percorso del codice 'serve-expired' può causare un doppio decremento del contatore 'wait-limit' per IP client, eludendo di fatto una delle contromisure introdotte per DNSBomb (CVE-2024-33655). Un attore malevolo può sfruttare questa vulnerabilità controllando una zona autorevole con TTL breve, in modo che le voci nella cache scadano rapidamente. Ogni query 'slow', a cui il server autorevole dell'attaccante non risponde mai, è seguita da una query per un nome memorizzato nella cache ma scaduto, a cui viene risposto immediatamente tramite il percorso 'serve-expired' e che decrementa il contatore due volte. Questa seconda query è stata denominata 'pump'. Alternando query lente e pump, l'attaccante mantiene indefinitamente il contatore per client al valore 'wait-limit' configurato o al di sotto di esso e può mantenere un numero arbitrario di query in sospeso da un singolo IP sorgente, fino alla quota globale mesh (num-queries-per-thread); eludendo infine una delle contromisure introdotte per DNSBomb (CVE-2024-33655). Questa vulnerabilità è presente nel percorso del codice 'serve-expired'.

Punteggio CVSS3.7 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Tipo di debolezza (CWE)CWE-675

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE