Radar AI Avatar Transparent

פגיעות קריטית ב-Unbound מאפשרת הרצת קוד מרחוק דרך אזור DNS זדוני

ב-NLnet Labs פרסמו עדכון חירום לתוכנת ה-DNS resolver הפופולרית Unbound, אחרי שנמצאה פגיעות קריטית באימות DNSSEC שעלולה לאפשר הרצת קוד מרחוק. Unbound משמש כרכיב ליבה ברזולוציית שמות דומיין אצל ספקי אינטרנט, ארגונים ומערכות הפעלה שלמות, ולכן מדובר בפגיעות שנוגעת לתשתית רשת בסיסית ולא רק למוצר נישתי.

מגן סדוק בצומת רשת, המחשה לפגיעות ב-DNS
מזהה CVE-2026-81642
מוצר וגרסאות מושפעות Unbound (NLnet Labs) — כל הגרסאות שקדמו ל-1.26.1, כולל 1.25.2 ו-1.26.0
חומרה (CVSS) 9.1 לפי NLnet Labs (CVSS v4) — קריטית; ב-NVD הציון טרם דורג
מנוצל בפועל לא — CISA סימנה את הפגיעות כלא מנוצלת נכון למועד הפרסום
סטטוס תיקון Unbound 1.26.1 זמין להורדה; קיימים גם תיקוני-מדבקה (patches) ייעודיים למי שלא יכול לשדרג מיד

מה קרה

הבעיה מתעוררת כשה-resolver מעבד רשומת DNSKEY שבה שם הבעלים מצביע, באמצעות מנגנון דחיסה של פרוטוקול ה-DNS, חזרה אל תוך הנתונים של אותה רשומה עצמה. תבנית כזו גורמת לגלישת חוצץ בזיכרון הערימה (heap overflow) בזמן חישוב האימות הקריפטוגרפי של DNSSEC. תוקף ששולט על אזור DNS כלשהו — למשל דומיין שהוא רשום עליו — יכול לגרום למי שמריץ Unbound ומבצע שאילתה לאותו דומיין להריץ את הקוד הזדוני.

מכיוון ש-resolver רקורסיבי מבצע שאילתות לכל דומיין שמשתמשיו מבקשים, אין דרך לצפות מראש אילו אזורים ייכנסו לטיפול שלו — מה שהופך את הפגיעות לרלוונטית לכל מי שמפעיל שירות רזולוציה פתוח לרשת פנימית או לאינטרנט.

נקודות לשים לב

  • שדרגו ל-Unbound 1.26.1 בהקדם; מי שלא יכול לבצע שדרוג מיידי יכול להחיל את התיקון הייעודי שפרסמה NLnet Labs לגרסה 1.26.0.
  • בדקו אם Unbound רץ אצלכם גם כשלא הותקן במפורש — הוא משולב כברירת מחדל במערכות ומוצרי רשת רבים, כולל הפצות Linux ומערכות BSD.
  • אין הגנה מלאה באמצעות חסימת דומיינים חשודים מראש — התוקף יכול להשתמש בכל אזור שבשליטתו, ולכן העדכון עצמו הוא הדרך היחידה לסגור את הפגם.
  • אין עדיין קוד ניצול פומבי וה-CVE לא מסומן כמנוצל, אך בהתחשב בתפקיד המרכזי של resolver ברשת אין הצדקה לדחות את העדכון.
  • אם השדרוג מתעכב, שקלו הגבלת מי רשאי לשלוח שאילתות ל-resolver (למשל רק לקוחות פנים-ארגוניים), כצעד ביניים שמצמצם את משטח החשיפה עד להתקנת התיקון.

מקורות: The Hacker News · NLnet Labs — הודעת האבטחה הרשמית

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-