CVE-2026-77955

Media4.4Pubblicata il 16 settembre 2026

In NLnet Labs Unbound dalla versione 1.13.2 fino alla 1.26.1 inclusa, una vulnerabilità nelle zone configurate con ZONEMD (zonemd-check: yes) che si trovano al di sotto (ma non presso) un trust anchor consente una finestra di attacco durante la quale i contenuti della zona (manomessi) vengono serviti (o memorizzati su disco) prima del controllo di integrità ZONEMD. Ciò è causato dalla necessaria risoluzione asincrona DS/DNSKEY che deve avvenire prima del completamento del controllo ZONEMD. Se un zonefile viene scritto su disco (opzione zonefile:) mentre il controllo ZONEMD non è riuscito, i dati manomessi vengono ricaricati all'avvio e rimangono disponibili fino a quando la verifica ZONEMD non si conclude nuovamente. Se la verifica non riesce, i dati non vengono più serviti, ma persistono comunque su disco per i futuri ricaricamenti.

Punteggio CVSS4.4 / 10CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N
Tipo di debolezza (CWE)CWE-345

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE