NLnet Labs ha publicado Unbound 1.26.1 para corregir CVE-2026-81642, una vulnerabilidad crítica en el validador DNSSEC. El fallo afecta a todas las versiones hasta la 1.26.0 inclusive y permite que una zona maliciosa provoque una denegación de servicio; el fabricante también advierte de una posible ejecución remota de código.
Los administradores de sistemas que utilicen Unbound deben actualizar a la nueva versión. Quienes no puedan hacerlo inmediatamente disponen de dos parches oficiales, uno mínimo y otro completo. NLnet Labs no indica que la vulnerabilidad esté siendo explotada activamente.
Una consulta a una zona maliciosa puede activar el fallo
El problema se encuentra en el procesamiento de registros DNSKEY, que contienen las claves públicas empleadas para comprobar las firmas de DNSSEC. Esta tecnología permite verificar que una respuesta del sistema de nombres de dominio no ha sido manipulada.
Un atacante necesita controlar una zona preparada específicamente y conseguir que una instalación vulnerable de Unbound la consulte. Al procesar el registro DNSKEY, un puntero de compresión del nombre del propietario puede apuntar a su propio campo RDATA, la parte del registro que contiene sus datos. Esta situación puede desbordar el búfer utilizado para calcular el resumen criptográfico.
Los datos que desencadenan el error están bajo control del atacante. NLnet Labs señala dos consecuencias: la caída del proceso, que interrumpe el servicio, y la posibilidad de ejecutar código de forma remota. El aviso califica esta última como posible, sin documentar una explotación real ni una campaña activa.
La corrección comprueba el espacio antes de escribir
La versión 1.26.1 incorpora una comprobación de la capacidad del búfer después de descomprimir los datos y antes de escribir en él. Esa validación impide que el contenido exceda el espacio reservado.
La actualización es la mitigación confirmada. El aviso no aclara si desactivar la validación DNSSEC elimina por completo la exposición, por lo que esa opción no debe considerarse un remedio equivalente. Si una actualización inmediata no resulta viable, los responsables del servicio pueden aplicar los parches publicados por NLnet Labs y planificar después el salto a la versión corregida.
El aviso fue fechado el 16 de septiembre de 2026. La solución de CVE-2026-81642 forma parte de una actualización de seguridad que también aborda otros fallos.








