CVE-2026-81642
Débordement de tampon dans le tas et éventuelle exécution de code à distance lors du traitement des DNSKEY
- Publié
- 16 sept. 2026
- Mise à jour
- 16 sept. 2026
- Attribution de CNA
- NLnet Labs
- Preuve observée
- 18 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:RedFaible · 30 prochains jours
- Percentile
- 43,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans NLnet Labs Unbound jusqu'à la version 1.26.0 incluse, une vulnérabilité a été découverte dans le validateur DNSSEC, permettant un déni de service et une éventuelle exécution de code à distance résultant du calcul de condensé des DNSKEY. Un DNSKEY avec un pointeur de compression de propriétaire vers son propre RDATA peut provoquer un débordement du tampon de condensé. L'exécution de code à distance est possible via des données contrôlées par l'attaquant. Un adversaire peut exploiter la vulnérabilité en contrôlant une zone malveillante et en interrogeant un Unbound vulnérable.
Sources
1- CVE-2026-81642Informationnel
Tracker d'une seule page enregistrant l'état des correctifs par distribution pour CVE-2026-81642, le débordement de tas du validateur DNSSEC Unbound et les attaques de complexité ReTrap.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.