CVE-2026-85501

Media5.3Pubblicata il 16 settembre 2026

Sono state ricercate nuove vulnerabilità per lanciare attacchi di complessità algoritmica su DNSSEC con il termine "ReTrap". Queste causano una degradazione del servizio quando zone malevole vengono utilizzate per sfruttare le vulnerabilità di complessità algoritmica. NLnet Labs Unbound fino alla versione 1.26.0 inclusa è vulnerabile ad alcune di esse. TagTrap, in cui il meccanismo di corrispondenza tripletta (Zone, Algo, KeyTag) introduce un vettore di attacco significativo quando i resolver gestiscono risposte malevole contenenti numerosi record DNSKEY, RRSIG e DS non corrispondenti. DelegationTrap, in cui la costruzione della catena di attendibilità richiede la validazione iterativa dei record DNSKEY e DS dalla zona root verso il basso. Per i domini profondamente annidati, ciò comporta un notevole sovraccarico computazionale. NsecTrap, in cui le risposte con record NSEC non validi in quantità eccessiva costringono il resolver a convalidarli uno per uno. AdditionalTrap, in cui Unbound per impostazione predefinita tenterebbe di convalidare tramite DNSSEC anche la sezione ADDITIONAL. Questo può essere sfruttato da utenti malevoli per sprecare le risorse di convalida.

Punteggio CVSS5.3 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Tipo di debolezza (CWE)CWE-770

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE