В валидаторе DNSSEC DNS-сервера Unbound обнаружена ошибка, связанная с обращением к уже освобожденной памяти. Из-за этого удаленный злоумышленник может нарушить работу сервера, отправив специально сформированный запрос. Проблема подтверждена разработчиками, обновления для затронутых продуктов уже выпущены.
Детали уязвимости
Уязвимость получила идентификаторы BDU:2026-11016 и CVE-2026-33278 и относится к категории CWE-416 - использование после освобождения. Подобные ошибки возникают, когда программа продолжает работать с областью памяти после того, как она была возвращена системе. В случае Unbound это происходит при обработке DNS-запросов, содержащих данные DNSSEC. DNSSEC - это технология, которая позволяет проверять подлинность DNS-ответов с помощью цифровых подписей. Валидатор разбирает входящие записи и проверяет их криптографическую целостность. Именно в этом процессе и возникает сбой.
Если атакующий сможет воспользоваться ошибкой, он вызовет аварийное завершение процесса DNS-сервера. Это приведет к отказу в обслуживании. В зависимости от конфигурации сети последствия могут затронуть как отдельные организации, так и более широкую инфраструктуру. Стоит отметить, что CVSS 3.1 оценивает уязвимость в 9,8 балла из десяти, что соответствует критическому уровню опасности. Вектор атаки при этом сетевой, для эксплуатации не требуется наличие учетной записи или взаимодействие с пользователем. Базовые показатели также указывают на возможное воздействие на конфиденциальность, целостность и доступность, хотя в описании основным последствием назван именно отказ в обслуживании.
Проблема затрагивает Unbound версий от 1.19.1 до 1.25.1. Кроме того, уязвимость присутствует в продуктах, которые включают этот DNS-сервер в свой состав. В их числе Red Hat Enterprise Linux 9 и 10, Red Hat OpenShift Container Platform 4, Red Hat Hardened Images, Debian GNU/Linux 13 и российская операционная система РЕД ОС версии 8.0. Для каждой из этих платформ производители подготовили или уже распространяют исправления. В бюллетене указано, что уязвимость устранена, однако конкретная версия Unbound, в которой закрыта проблема, не называется. Поэтому пользователям важно обратиться к рекомендациям своих поставщиков.
В информации об устранении приводятся ссылки на уведомление от NLnet Labs, а также на страницы отслеживания CVE у Red Hat и Debian. Для пользователей РЕД ОС обновление доступно через официальный репозиторий. В условиях, когда обновление еще не установлено, эксперты советуют придерживаться общих рекомендаций по безопасной настройке Linux-систем, опубликованных ФСТЭК России в декабре 2022 года. Эти рекомендации описывают базовые меры по ограничению доступа, настройке межсетевого экрана и мониторингу, которые могут снизить риск эксплуатации.
Характер ошибки относится к манипуляции сроками и состоянием, а также к манипуляции структурами данных. Это означает, что для успешной атаки злоумышленнику, скорее всего, потребуется точно подобрать момент отправки запросов и определенным образом оформить данные. Наличие готового эксплойта пока не подтверждено, но это не снижает необходимости в обновлении. Уязвимости такого класса часто становятся мишенью для исследователей безопасности, а затем и для злоумышленников.
Unbound - это широко используемый рекурсивный DNS-сервер с открытым исходным кодом. Он применяется как в корпоративных сетях, так и в составе операционных систем. Встраивание подобного компонента в дистрибутивы означает, что уязвимость потенциально затрагивает большое количество систем. Для организаций, использующих RHEL, Debian или РЕД ОС, важно как можно быстрее проверить наличие обновлений и установить их. Особенно это касается инфраструктур, где DNS-сервер является критическим элементом.
Разработчики Unbound оперативно отреагировали на обнаружение проблемы. Публикация уведомления и наличие ссылок для скачивания исправлений упрощают процесс обновления для пользователей. В свою очередь, производители операционных систем подготовили собственные пакеты, что снижает порог входа для администраторов. Остается надеяться, что большинство систем будут приведены в безопасное состояние до того, как появятся работающие эксплойты.
Ссылки
- https://bdu.fstec.ru/vul/2026-11016
- https://www.cve.org/CVERecord?id=CVE-2026-33278
- https://www.nlnetlabs.nl/downloads/unbound/CVE-2026-33278.txt
- http://repo.red-soft.ru/redos/8.0/x86_64/updates/
- https://access.redhat.com/security/cve/cve-2026-33278
- https://security-tracker.debian.org/tracker/CVE-2026-33278