ב-NLnet Labs פרסמו עדכון חירום לתוכנת ה-DNS resolver הפופולרית Unbound, אחרי שנמצאה פגיעות קריטית באימות DNSSEC שעלולה לאפשר הרצת קוד מרחוק. Unbound משמש כרכיב ליבה ברזולוציית שמות דומיין אצל ספקי אינטרנט, ארגונים ומערכות הפעלה שלמות, ולכן מדובר בפגיעות שנוגעת לתשתית רשת בסיסית ולא רק למוצר נישתי.

| מזהה | CVE-2026-81642 |
| מוצר וגרסאות מושפעות | Unbound (NLnet Labs) — כל הגרסאות שקדמו ל-1.26.1, כולל 1.25.2 ו-1.26.0 |
| חומרה (CVSS) | 9.1 לפי NLnet Labs (CVSS v4) — קריטית; ב-NVD הציון טרם דורג |
| מנוצל בפועל | לא — CISA סימנה את הפגיעות כלא מנוצלת נכון למועד הפרסום |
| סטטוס תיקון | Unbound 1.26.1 זמין להורדה; קיימים גם תיקוני-מדבקה (patches) ייעודיים למי שלא יכול לשדרג מיד |
מה קרה
הבעיה מתעוררת כשה-resolver מעבד רשומת DNSKEY שבה שם הבעלים מצביע, באמצעות מנגנון דחיסה של פרוטוקול ה-DNS, חזרה אל תוך הנתונים של אותה רשומה עצמה. תבנית כזו גורמת לגלישת חוצץ בזיכרון הערימה (heap overflow) בזמן חישוב האימות הקריפטוגרפי של DNSSEC. תוקף ששולט על אזור DNS כלשהו — למשל דומיין שהוא רשום עליו — יכול לגרום למי שמריץ Unbound ומבצע שאילתה לאותו דומיין להריץ את הקוד הזדוני.
מכיוון ש-resolver רקורסיבי מבצע שאילתות לכל דומיין שמשתמשיו מבקשים, אין דרך לצפות מראש אילו אזורים ייכנסו לטיפול שלו — מה שהופך את הפגיעות לרלוונטית לכל מי שמפעיל שירות רזולוציה פתוח לרשת פנימית או לאינטרנט.
נקודות לשים לב
- שדרגו ל-Unbound 1.26.1 בהקדם; מי שלא יכול לבצע שדרוג מיידי יכול להחיל את התיקון הייעודי שפרסמה NLnet Labs לגרסה 1.26.0.
- בדקו אם Unbound רץ אצלכם גם כשלא הותקן במפורש — הוא משולב כברירת מחדל במערכות ומוצרי רשת רבים, כולל הפצות Linux ומערכות BSD.
- אין הגנה מלאה באמצעות חסימת דומיינים חשודים מראש — התוקף יכול להשתמש בכל אזור שבשליטתו, ולכן העדכון עצמו הוא הדרך היחידה לסגור את הפגם.
- אין עדיין קוד ניצול פומבי וה-CVE לא מסומן כמנוצל, אך בהתחשב בתפקיד המרכזי של resolver ברשת אין הצדקה לדחות את העדכון.
- אם השדרוג מתעכב, שקלו הגבלת מי רשאי לשלוח שאילתות ל-resolver (למשל רק לקוחות פנים-ארגוניים), כצעד ביניים שמצמצם את משטח החשיפה עד להתקנת התיקון.

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.