Ce qui se passe
NLnet Labs, mainteneur du résolveur Unbound, a publié le 16 septembre 2026 un avis et la version corrective 1.26.1. Le défaut principal, CVE-2026-81642, est un dépassement de tampon dans le tas du validateur DNSSEC. Un attaquant qui contrôle une zone malveillante et fait interroger cette zone par un résolveur vulnérable déclenche le bug. L'impact annoncé est un déni de service, avec exécution de code à distance possible « à partir de données contrôlées par l'attaquant ».
Le chemin est précis : le dépassement survient pendant que le validateur digère un enregistrement DNSKEY dont le nom de propriétaire est un pointeur de compression renvoyant vers les données de l'enregistrement lui-même.
Les versions, et le piège
Toutes les versions jusqu'à 1.26.0 incluse sont concernées, sans condition de configuration. Cela comprend :
- 1.25.2, la publication de sécurité de juillet ;
- 1.26.0, sortie le 4 août 2026.
Le correctif critique de mai, CVE-2026-33278, portait sur une faille différente : la mise à jour 1.25.1 ne couvre pas celle-ci. NLnet Labs n'a pas précisé si un résolveur dont la validation DNSSEC est désactivée reste atteignable.
Une deuxième faille de la même publication mérite l'attention : CVE-2026-82717, une corruption de tas dans la synthèse des CNAME, signalée par Ben Morris (Anthropic). Elle peut elle aussi mener à l'exécution de code « sur certains systèmes et selon les options de compilation ».
Deux réserves sur la gravité : aucune exploitation n'est rapportée, et la fiche CISA du 16 septembre indique « none ». Le score de 9.1 est celui du mainteneur — le NVD était encore en attente d'analyse.
Comment s'y prendre
La voie normale est la montée en version vers Unbound 1.26.1, disponible en source (avec sommes de contrôle et signature PGP) ainsi qu'en installeurs et binaires Windows. Elle corrige les neuf CVE d'un coup.
Si la montée de version est impossible, l'avis fournit des correctifs à appliquer sur l'arbre source, testés sur 1.26.0 :
patch -p1 < patch_CVE-2026-81642_with.diff
make installUn correctif combiné couvre les neuf vulnérabilités, et une variante minimale existe pour chacune des deux failles les plus graves. La politique de sécurité de NLnet Labs est de ne corriger que la dernière version publiée.
Côté distributions, le traqueur de sécurité Debian listait unbound 1.26.1-1 comme corrigé dans unstable le 17 septembre, tandis que
bookworm, trixie et forky étaient encore marquées vulnérables.
Source : Critical Unbound DNSSEC Validator Flaw Could Allow RCE via a Malicious DNS Zone, The Hacker News, 17 septembre 2026.