Vývojáři Unboundu vydali opravu dvou vážných zranitelností. Ta závažnější sídlí přímo v části, která má naopak ověřovat pravost odpovědí DNS. Ke zneužití stačí útočníkovi vlastní doména a jediný dotaz od oběti.
Unbound je rekurzivní DNS resolver — program, který za uživatele zjišťuje, jaká IP adresa patří k zadanému doménovému jménu. Vyvíjí ho nizozemská organizace NLnet Labs a patří mezi nejrozšířenější resolvery vůbec. Běží jako výchozí řešení ve firewallech pfSense a OPNsense, v mnoha linuxových distribucích i na routerech s OpenWrt.
Chyba označená CVE-2026-81642 dostala hodnocení 9,1 z deseti. Ukrývá se ve validátoru DNSSEC, tedy v komponentě, která kontroluje digitální podpisy DNS záznamů a má zaručit, že odpověď nikdo cestou nepodvrhl. Konkrétně jde o zpracování záznamu DNSKEY, ve kterém je uložený veřejný klíč zóny.
Princip zneužití je nepříjemně jednoduchý. Útočník připraví vlastní DNS zónu a v ní záznam DNSKEY, jehož jméno obsahuje kompresní ukazatel (compression pointer) směřující zpět do dat téhož záznamu. Komprese jmen je v DNS paketech běžná úspora místa, tenhle zacyklený odkaz ale rozhodí práci s pamětí a vyvolá přetečení haldy (heap overflow). Víc než jeden dotaz na útočníkovu doménu k tomu není potřeba.
Hlavním dopadem je pád služby, za určitých okolností ale může útočník dostat na resolver vlastní data a spustit svůj kód. Chybu nahlásil Yuqi Qiu z laboratoře AOSP na Nankai University ve spolupráci s Xiang Li. Druhou zranitelnost, CVE-2026-82717 s poškozením paměti při syntéze záznamů CNAME, ohlásil Ben Morris ze společnosti Anthropic. Zneužití ve volné přírodě zatím nikdo nezaznamenal a americká agentura CISA vede stav zneužití jako nulový.
Pro Česko je věc relevantní všude, kde běží vlastní resolver — ve školních a firemních sítích, u poskytovatelů připojení i na domácích routerech. Zařízení postavená na českém Knot Resolveru od sdružení CZ.NIC se chyba netýká, protože jde o zcela jinou implementaci.
Praktický tip: Verzi zjistíte příkazem unbound -V. Postižené jsou všechny verze do 1.26.0 včetně, opravená je 1.26.1 ze 17. září 2026. Pokud aktualizovat hned nemůžete, alespoň ověřte, že resolver neposlouchá na veřejné adrese — rekurzivní resolver otevřený do internetu je problém sám o sobě, i bez téhle zranitelnosti.
Zranitelnost v bezpečnostním mechanismu je vždycky trochu paradox: DNSSEC má DNS chránit, tentokrát se stal cestou dovnitř.
Zdroj: The Hacker News