Unbound’da kritik DNSSEC açığı: 1.26.1 yayımlandı

Anasayfa » Unbound’da kritik DNSSEC açığı: 1.26.1 yayımlandı
Unbound’da kritik DNSSEC açığı: 1.26.1 yayımlandı

DNS çözümleyicisi Unbound’da bulunan kritik bir DNSSEC doğrulama hatası, saldırganın kontrol ettiği kötü amaçlı bir DNS bölgesi üzerinden uzaktan kod çalıştırmaya kadar uzanan bir yol açabiliyor. NLnet Labs, 1.26.0 ve daha eski tüm sürümlerin etkilendiğini, 1.26.1 güncellemesiyle açığın kapatıldığını açıkladı.

Hata, ağ üzerinden etkileşim gerektiren bir senaryoda tetikleniyor. Saldırgan savunmasız bir resolver’a sorgu gönderdiğinde doğrulayıcı tarafındaki taşma durumu devreye giriyor; kurumun anlattığına göre sonuç, hizmet dışı kalmadan belirli koşullarda saldırgan kontrollü veriden kod yürütmeye kadar ilerleyebiliyor. Açık CVE-2026-81642 olarak izleniyor. NVD kaydı için: https://nvd.nist.gov/vuln/detail/CVE-2026-81642

Yama 1.26.1 ile geldi, sekiz açık daha kapatıldı

NLnet Labs, 1.26.1 sürümünü aynı gün yayımladı ve paketin içinde toplam dokuz güvenlik düzeltmesi yer aldı. Bunlardan biri olan CVE-2026-82717, Anthropic’ten Ben Morris tarafından bildirilen CNAME synthesis kaynaklı heap corruption hatası. Kurum, bu açığın da “belirli sistemler ve derleme seçeneklerinde” uzaktan kod çalıştırmaya yol açabileceğini belirtiyor. Bu kayıt için NVD bağlantısı: https://nvd.nist.gov/vuln/detail/CVE-2026-82717

Kurum, iki açık için de aktif istismar gördüğünü bildirmedi. ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı’nın CISA tarafındaki kayıtta da CVE-2026-81642 için çarşamba günü “none” ibaresi yer aldı. Öte yandan NVD, aynı tarihte kaydı “Awaiting Analysis” durumunda tutuyordu. NLnet Labs’ın kendi puanlamasında DNSKEY hatası Kritik olarak sınıflandırıldı ve ağ üzerinden, ayrıcalık ya da kullanıcı etkileşimi olmadan sömürülebilecek bir saldırı vektörüyle değerlendirildi.

Kuruma göre taşma, doğrulayıcının sahibi adı kendi verisinin içine sıkıştırma işaretçisi olarak dönen bir DNSKEY kaydını işlerken ortaya çıkıyor. Etki başlığında hizmet kesintisi öne çıkıyor, ancak saldırganın yönettiği veriler üzerinden uzaktan kod çalıştırma olasılığı da açıkça not edilmiş durumda. NLnet Labs, problem için CVSS skorunu 9.1 olarak verdi; NVD tarafında ise kayıt çarşamba günü henüz analiz bekliyordu.

Açığın etkilendiği aralık 1.26.0 ve öncesi olarak tanımlanıyor. Bu kapsam, temmuz ayında yayımlanan 1.25.2 güvenlik sürümünü ve 4 Ağustos’ta çıkan 1.26.0’ı da içine alıyor. NLnet Labs’ın mayıs ayında kapattığı başka bir kritik doğrulayıcı hatayla, CVE-2026-33278 ile karışmaması gerektiği özellikle vurgulandı; o sorun farklıydı ve 1.25.1 güncellemesiyle giderilmişti. Kurum, bu yeni açık için sürüm aralığına ayrıca bir yapılandırma şartı bağlamadı ve DNSSEC doğrulaması kapalı bir resolver’ın erişilebilir olup olmadığına dair bir ayrıntı paylaşmadı.

1.26.1 sürümü kaynak kod, checksum ve PGP imzasıyla birlikte yayımlandı. Windows için kurulum paketleri ve ikili dosyalar da indirilebiliyor. Kaynağı derleyenler için NLnet Labs iki ayrı yama yolu tarif ediyor: CVE-2026-81642 için minimal ya da tam yama, ardından örneğin patch -p1 < patch_CVE-2026-81642_with.diff komutuyla uygulama ve sonrasında make install çalıştırma seçeneği var. Alternatif olarak, dokuz düzeltmenin tamamını birleştiren yama uygulanabiliyor. Bunun da minimal bir sürümü sunulmuş durumda.

Kurum, CVE-2026-81642 ve CVE-2026-82717 için hazırlanan bağımsız yamaların 1.26.0 üzerinde test edildiğini ve çalıştığını söyledi. Güvenlik politikası ise en son yayımlanan sürümün yamalanması üzerine kurulu.

Debian’ın güvenlik izleme sisteminde de unbound 1.26.1-1 sürümü perşembe günü unstable dalında düzeltilmiş olarak işaretlendi. bookworm, trixie ve forky dalları ise aynı anda hâlâ açık olarak listeleniyordu. NLnet Labs’ın notuna göre halka açık olmayan sorunlarda düzeltmeler haftalar içinde yayımlanıyor.

1.26.1 paketiyle kapatılan dokuz güvenlik sorunundan ikisinin uzaktan kod çalıştırmaya kadar gidebilmesi öne çıkıyor. CVE-2026-81642 “Critical”, CVE-2026-82717 ise “High” olarak sınıflandırıldı. Diğer açıkların bazısı hizmet dışı kalmaya, bazısı da belirli yapılandırmalarda hizmet kalitesinin düşmesine yol açabiliyor.

NLnet Labs’ın yayın notlarında yer alan tabloya göre CVE-2026-81634 yüksek dereceli bir sorun ve 255 karakter uzunluğunda bir sorgu adıyla birlikte büyük bir TCP yanıtı gerektiriyor. Kötü niyetli bir ad sunucusu ya da değiştirilmiş bir yanıtla tetiklenebiliyor ve sonuç hizmet dışı kalma. CVE-2026-77955 orta düzeyde; 1.13.2’den 1.26.0’a kadar olan sürümleri etkiliyor ve zonemd-check: yes ayarlı alanlar bir trust anchor’ın altında ama onun üzerinde olmayan konumlarda bulunduğunda devreye giriyor. Kurum bu durumda tamper edilmiş bölge verisinin ZONEMD denetimi tamamlanmadan sunulabileceği bir pencere oluştuğunu belirtiyor.

CVE-2026-78227 de orta dereceli açıklar arasında. 1.22.0 ile 1.26.0 arasındaki sürümleri etkiliyor, ancak bunun için Unbound’un --with-libngtcp2 ile derlenmiş olması ve quic-port yapılandırmasının açılmış olması gerekiyor. Etkisi yine hizmet dışı kalma olarak tanımlandı. CVE-2026-80225 ise tek bir TCP ya da DoT bağlantısı üzerinden sürekli, önbellekte olmayan farklı adların akışıyla ortaya çıkıyor ve doğrudan çökme yerine hizmette bozulma yaratıyor.

HTTP/3 tarafına geçen kurulumlarda da iki ayrı kayıt bulunuyor. CVE-2026-82720, 1.12.0 ile 1.26.0 arasındaki sürümleri etkiliyor ve --with-libnghttp2 ile derlenip https-port tanımlanan sistemlerde ortaya çıkıyor. NLnet Labs bu kaydın etkisini sınırlı diye tanımladı. CVE-2026-85501 ise ReTrap adı verilen algoritmik karmaşıklık saldırılarını kapsıyor; TagTrap, DelegationTrap, NsecTrap ve AdditionalTrap varyantlarıyla kötü amaçlı bölgeler üzerinden hizmet kalitesini düşürebiliyor.

Listenin en düşük dereceli kaydı CVE-2026-77860. 1.20.0 ile 1.26.0 arasındaki sürümleri etkiliyor ve serve-expired kod yolunda, DNSBomb için daha önce eklenen bir karşı önlemi baypas eden duruma işaret ediyor. Kurum bu açığın nabızlı bir hizmet dışı bırakma amplifikasyon saldırısının parçası olabileceğini söylüyor.

ReTrap için yapılan düzeltme, varsayılan bir davranışı da değiştiriyor. val-clean-additional artık kapalı geliyor; böylece Unbound, yanıtların additional bölümündeki DNSSEC verisini artık varsayılan olarak doğrulamıyor. Bu değişiklik, düzeltmenin teknik etkilerinden biri olarak sürüm notlarında yer aldı.

Hata, CVE kaydındaki zaman çizelgesine göre 11 Ağustos’ta Yuqi Qiu tarafından bildirildi. Qiu, Nankai Üniversitesi AOSP Lab bünyesinde Xiang Li ile birlikte açığı buldu. NLnet Labs ertesi gün bir yama paylaştı, bildirimi yapan ekip 13 Ağustos’ta doğruladı ve nihai düzeltme yaklaşık beş hafta sonra 1.26.1 paketine girdi.

Unbound, internet servis sağlayıcıları, kurumsal ağlar ve DNSSEC doğrulamasına güvenen altyapılar için temel bileşenlerden biri olarak kullanılıyor. Bu nedenle CVE-2026-81642 ve CVE-2026-82717 gibi kayıtlar, yalnızca çökme riski değil, doğrulama katmanında kod yürütmeye uzanan olası etki nedeniyle de takip ediliyor.