Dienstag · 29.09.2026 Ausgabe 5659 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-82717

8,4 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist der DNS-Resolver Unbound von NLnet Labs. Der Fehler tritt bei der Verarbeitung von Antworten vorgelagerter DNS-Server auf: Wenn Unbound bei der Synthese eines CNAME-Eintrags eine maximale TTL im Paketpuffer erzwingt und damit den dort gespeicherten Wert überschreibt, kann ein darauf verweisender Kompressionszeiger den enthaltenen Domainnamen ungültig machen. Der dadurch ausgelöste Fehlerpfad setzt die Pufferposition nicht korrekt weiter, sodass über den reservierten Speicherbereich hinaus geschrieben wird – ein Heap-Pufferüberlauf. Da das Ergebnis stark vom jeweiligen Speicherlayout abhängt, wird der Heap schrittweise beschädigt; typischerweise führt das zu einem Absturz des Dienstes, unter bestimmten Systemen und Compiler-Einstellungen aber auch zur Ausführung von fremdem Code aus der Ferne. Auslösen lässt sich der Defekt durch präparierte DNS-Antworten, betroffen sind damit alle Netze, deren Namensauflösung über Unbound läuft.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln