Unbound DNS çözümleyicisinin 1.26.1 sürümünden önceki tüm sürümlerinde, DNSSEC doğrulayıcısında kritik bir yığın taşması (heap overflow) bulunmakta olduğunu, yazılımın bakımını üstlenen NLnet Labs Çarşamba günü yayınladığı bir bildirimde açıkladı.

Kötü amaçlı bir bölgeyi kontrol eden ve güvenlik açığı bulunan bir çözümleyiciye sorgu gönderen bir saldırgan, bu açığı tetikleyerek uzaktan kod yürütülmesini sağlayabilir.
Aynı gün yayınlanan Unbound 1.26.1 sürümü, CVE-2026-81642 olarak takip edilen bu hatayı ve diğer sekiz güvenlik açığını düzeltmektedir. Bu sekiz kusurdan biri olan CVE-2026-82717, Anthropic'ten Ben Morris tarafından bildirilen CNAME sentezindeki bir yığın bozulması hatasıdır. NLnet Labs, bu hatanın “belirli sistemler ve derleme seçenekleri altında” uzaktan kod yürütülmesine de yol açabileceğini belirtti.
NLnet Labs, her iki güvenlik açığının da istismar edildiğine dair bir rapor sunmamıştır ve CISA’nın CVE-2026-81642 için yaptığı girişte, Çarşamba günü istismar durumu “yok” olarak belirtilmiştir.
NLnet Labs, DNSKEY güvenlik açığını “Kritik” olarak derecelendirmiş ve CVSS puanı 4,0 (9,1) olarak belirlemiştir; puanlama listesinde, herhangi bir ayrıcalık veya kullanıcı etkileşimi gerektirmeyen bir ağ saldırı vektörü yer almaktadır. NVD, Çarşamba günü bu CVE'yi “Analiz Bekliyor” olarak listeledi; dolayısıyla 9,1 puanı, bakım sorumlusunun kendi verdiği puandır.
Taşma, doğrulayıcı, sahibi adı kayıtın kendi verilerine yönlendiren bir sıkıştırma işaretçisi olan bir DNSKEY kaydını işlerken meydana gelir. NLnet Labs'ın listelediği etki, hizmet reddi olup, “saldırganın kontrolündeki veriler aracılığıyla” uzaktan kod yürütme mümkündür.
1.26.0 dahil olmak üzere bu sürüme kadar tüm sürümler bu sorundan etkilenmektedir. Buna, Temmuz ayında yayınlanan güvenlik güncellemesi olan 1.25.2 ve 4 Ağustos’ta yayınlanan 1.26.0 da dahildir. NLnet Labs’ın Mayıs ayında düzelttiği kritik doğrulayıcı hatası CVE-2026-33278, farklı bir güvenlik açığıdır ve bu hatayı düzelten 1.25.1 güncellemesi, söz konusu sorunu çözmemektedir.
NLnet Labs, bu aralığa herhangi bir yapılandırma koşulu eklememiştir ve DNSSEC doğrulaması devre dışı bırakılmış bir çözümleyicinin erişilebilir olup olmadığı konusunda bir açıklama yapmamıştır.
Yükseltme veya Yama Uygulama
Unbound 1.26.1, sağlama toplamları ve PGP imzası ile birlikte kaynak kodu olarak ve ayrıca Windows kurulum programları ve ikili dosyalar olarak mevcuttur. Yükseltme yapamıyorsanız, güvenlik bildirisinde kaynak ağacına yama uygulamak için iki yol önerilmektedir:
CVE-2026-81642 için minimal yamayı veya tam yamayı patch -p1 komutuyla uygulayın; örneğin, patch -p1 < patch_CVE-2026-81642_with.diff, ardından make install komutunu çalıştırın.
Bunun yerine, dokuz düzeltmenin tümünü içeren birleşik yamayı uygulayın. Bunun minimal bir sürümü de mevcuttur.
NLnet Labs, CVE-2026-81642 ve CVE-2026-82717 için bağımsız yamaların test edildiğini ve 1.26.0 sürümünde çalıştığını belirtmektedir. Şirketin güvenlik politikası, en son yayınlanan sürüme yama uygulamaktır.
Debian’ın güvenlik takip sistemi, Perşembe günü unbound 1.26.1-1 sürümünün unstable sürümünde düzeltildiğini belirtti; bookworm, trixie ve forky dalları ise hâlâ güvenlik açığına sahip olarak listeleniyor.
Dokuz Düzeltme
Sürüm notlarında dokuz CVE belirtilmiştir. Aşağıdaki tabloda, her birinin etkilenen aralığı ve NLnet Labs’ın ifadesiyle tetiklenme koşulu yer almaktadır.
ReTrap düzeltmesi ayrıca bir varsayılan ayarı da değiştiriyor: val-clean-additional artık kapalı durumda; dolayısıyla Unbound, varsayılan olarak yanıtın ek bölümündeki DNSSEC verilerini artık doğrulamıyor.
CVE kaydındaki zaman çizelgesine göre, bu hata 11 Ağustos’ta Yuqi Qiu tarafından NLnet Labs’a bildirildi; Qiu, bu hatayı Nankai Üniversitesi’nin AOSP Laboratuvarı’nda Xiang Li ile birlikte tespit etmişti. NLnet Labs ertesi gün bir yama paylaştı ve bildirim sahibi bunu 13 Ağustos'ta doğruladı. Düzeltme, beş hafta sonra 1.26.1 sürümünde yayınlandı.
NLnet Labs'ın güvenlik politikasına göre, henüz kamuya açıklanmamış sorunlar için düzeltmeleri “birkaç hafta içinde” yayınlamayı hedefliyor.
CVE-2026-81642
- Ciddiyet: Kritik
- Etkilenen sürümler: 1.26.0 dahil ve öncesi
- Gereklilikler: Kötü niyetli bir zone'u kontrol eden ve çözümleyiciye sorgu gönderen bir saldırgan
- Etki: Hizmet reddi (DoS), olası uzaktan kod yürütme
CVE-2026-82717
- Ciddiyet: Yüksek
- Etkilenen sürümler: 1.26.0 dahil ve öncesi
- Gereklilikler: Upstream yanıtı sırasında CNAME sentezi. "Belirli sistemler ve derleme seçenekleri altında" kod yürütme
- Etki: Hizmet reddi (DoS), olası uzaktan kod yürütme
CVE-2026-81634
- Ciddiyet: Yüksek
- Etkilenen sürümler: 1.26.0 dahil ve öncesi
- Gereklilikler: Kötü niyetli bir isim sunucusundan veya kurcalanmış bir yanıttan gelen, büyük TCP yanıtlı 255 uzunluğunda sorgu adı
- Etki: Hizmet reddi (DoS)
CVE-2026-77955
- Ciddiyet: Orta
- Etkilenen sürümler: 1.13.2 – 1.26.0 (dahil)
- Gereklilikler: Bir trust anchor'ın altında (ancak tam üzerinde değil) konumlanan, zonemd-check: yes içeren zone'lar
- Etki: Hizmet reddi (DoS); ZONEMD kontrolünden önce kurcalanmış zone verisinin sunulduğu bir pencere oluşması
CVE-2026-78227
- Ciddiyet: Orta
- Etkilenen sürümler: 1.22.0 – 1.26.0 (dahil)
- Gereklilikler: --with-libngtcp2 ile derlenmiş ve quic-port yapılandırılmış olması
- Etki: Hizmet reddi (DoS)
CVE-2026-80225
- Ciddiyet: Orta
- Etkilenen sürümler: 1.26.0 dahil ve öncesi
- Gereklilikler: Tek bir TCP veya DoT bağlantısı üzerinden sürekli, farklı ve önbellekte olmayan isim akışı
- Etki: Hizmette bozulma
CVE-2026-82720
- Ciddiyet: Orta
- Etkilenen sürümler: 1.12.0 – 1.26.0 (dahil)
- Gereklilikler: --with-libnghttp2 ile derlenmiş ve https-port yapılandırılmış olması. NLnet Labs etkiyi sınırlı olarak nitelendiriyor
- Etki: Hizmet reddi (DoS)
CVE-2026-85501
- Ciddiyet: Orta
- Etkilenen sürümler: 1.26.0 dahil ve öncesi
- Gereklilikler: ReTrap algoritmik karmaşıklık saldırılarını (TagTrap, DelegationTrap, NsecTrap, AdditionalTrap) sunan kötü niyetli zone'lar
- Etki: Hizmette bozulma
CVE-2026-77860
- Ciddiyet: Düşük
- Etkilenen sürümler: 1.20.0 – 1.26.0 (dahil)
- Gereklilikler: DNSBomb için eklenen bir önlemi atlatan serve-expired kod yolu
- Etki: Pulsing (titreşimli) DoS amplifikasyonuna katkıda bulunabilir
Kaynak: Critical Unbound DNSSEC Validator Flaw Could Allow RCE via a Malicious DNS Zone - Swati Khandelwal / The Hacker News
.