
Tracker d'une seule page enregistrant l'état des correctifs par distribution pour CVE-2026-81642, le débordement de tas du validateur DNSSEC Unbound et les attaques de complexité ReTrap.
Source du suivi de l'état des correctifs pour CVE-2026-81642 : un site d'une seule page recensant les distributions ayant publié un correctif pour les débordements de tas du validateur DNSSEC d'Unbound et les attaques par complexité ReTrap divulguées en même temps.
Tout ce qui concerne les bogues — versions affectées et corrigées, les avis amont, le crédit de découverte et de divulgation, et l'état actuel des correctifs par distribution — appartient à la page de suivi, pas à ce README :
site/content/_index.mdModifiez ce fichier ; tout le reste dans ce dépôt est de l'infrastructure de build.
Rien de tout cela n'est répété ici volontairement. La page de suivi est révisée au fur et à mesure que les distributions publient des correctifs — pour les suivis activement mis à jour, selon un calendrier défini par l'agent de mise à jour automatique — donc toute copie conservée dans ce README pourrirait silencieusement. Résistez à l'envie de rajouter un résumé.
Le plan de déploiement et l'état actuel de la configuration se trouvent dans
WEBSITE.md.
Nécessite Hugo ≥ 0.146.0 (l'édition standard suffit : pas de Sass ni de traitement d'images sur ce site) et Go (pour que Hugo Modules récupère le thème PaperMod).
nix develop # dev shell: hugo, go, resvg + fonts, and every lookup tool
cd site
hugo server # local preview at http://localhost:1313/CVE-2026-81642/
Si vous utilisez direnv, faites direnv allow une fois et le
dev shell s'active automatiquement dès que vous faites cd dans le dépôt.
Installez Hugo ≥ 0.146.0 et Go ≥ 1.24 vous-même (CLAUDE.md § « Build
environment » contient la recette go install), puis :
cd site
hugo server # http://localhost:1313/CVE-2026-81642/
make build # local build into site/public/
make dist # build, then rsync to haig:/CVE-2026-81642/
make banner # re-rasterise the social banner SVG → PNG (needs resvg + the banner fonts)
make dist exécute make build d'abord. make banner n'est nécessaire qu'après
avoir modifié site/assets/cve-2026-81642-tracker.svg ; le PNG rendu est
commité.
La colonne Fixed since d'une ligne est la date à laquelle le correctif a réellement été publié, dérivée de la source qui l'a publié — jamais le jour où il a été remarqué. Pour les canaux NixOS et nixpkgs, cette dérivation est un script :
./scripts/nixos-first-shipped nixos-unstable <nixpkgs-commit>
Il liste les versions publiées du canal, trouve la plus ancienne construite à partir d'une révision contenant le commit, et affiche cette version et sa date de publication. Les dates Debian proviennent du changelog ou de snapshot.debian.org, les dates pkgsrc de l'historique du Makefile du paquet.
Trois autres assistants lisent l'état actuel — deux depuis les clones locaux, un depuis les serveurs de Debian :
./scripts/nixpkgs-versions
./scripts/pkgsrc-versions
./scripts/debian-versions
Chacun affiche une ligne séparée par des tabulations par ligne suivie — la version, et
lequel des ids dans scripts/tracked-ids un correctif, une expression ou un
changelog nomme.
Ils échouent bruyamment plutôt que d'afficher une ligne erronée. pkgsrc-versions
signale une branche trimestrielle que le clone n'a pas encore comme absent,
afin qu'une ligne puisse être initialisée avant la branche. make check exécute leurs
tests.
.
├── flake.nix # Nix dev environment (build, banner, publish, lookup tools)
├── .envrc # direnv hook → `use flake`
├── .gitignore
├── Makefile # `make build`, `make dist`, `make banner`, `make check`
├── LICENSE # CC BY 4.0
├── README.md # this file
├── CLAUDE.md # project instructions for Claude Code
├── WEBSITE.md # publication plan / decisions log
├── scripts/ # auto-update driver + prompt, and the lookup helpers
├── systemd/ # user-level timer + service units
├── tests/ # tests for the lookup helpers (and the unused alas-cve)
└── site/ # Hugo project
├── hugo.toml
├── content/
│ └── _index.md # the tracker (single page)
├── assets/css/extended/custom.css # PaperMod CSS overrides
├── assets/cve-2026-81642-tracker.svg # social-banner source (→ make banner)
├── static/cve-2026-81642-tracker.png # rendered OpenGraph banner (committed)
├── layouts/partials/ # PaperMod overrides (post_meta, extend_footer)
├── layouts/shortcodes/details.html # collapsible verification log
├── go.mod, go.sum # Hugo Modules — pulls PaperMod theme
└── … # standard Hugo skeleton
CC BY 4.0 — partagez et adaptez avec attribution.