Unbound DNS解析器发布安全更新,修复DNSSEC堆溢出高危漏洞
NLnetLabs发布Unbound递归DNS解析器安全版本,修复编号CVE-2026-81642的DNSSEC堆溢出高危漏洞。Unbound作为轻量高效的开源递归DNS组件,广泛部署在企业内网、网关、IDC、路由器与自建解析平台。该漏洞可远程触发,存在远程代码执行风险,提醒运维人员快速核查版本,及时升级,保障DNS基础设施安全。

一、漏洞事件详情
本次高危漏洞存在于Unbound的DNSSEC校验模块,属于堆缓冲区溢出缺陷,CVSS评分高达9.1分。当Unbound处理携带特殊压缩指针的DNSKEY记录时,会造成内存缓冲区溢出。攻击者只需控制一个恶意DNSSEC签名域名,诱导受漏洞影响的Unbound服务器查询该域名,即可触发漏洞。
漏洞无需提前获取服务器权限,纯网络侧攻击,成功利用不仅能造成DNS进程崩溃、拒绝服务,还存在远程代码执行风险。黑客拿下服务器权限后,可监听内网DNS流量、篡改解析结果,劫持域名访问,横向渗透内网业务。本次修复版本为Unbound1.26.1,所有1.26.0及更早版本均受该漏洞影响。
二、漏洞触发条件与影响范围
漏洞仅在开启DNSSEC验证功能时可被触发,未启用DNSSEC的实例攻击面会降低,但依然建议完成版本更新。大量企业、云网关、防火墙设备内置Unbound作为递归解析器,很多运维人员容易忽略内置DNS组件的版本巡检。
一旦递归DNS服务器被攻陷,整个内网所有终端的域名解析都将不受控。黑客可以篡改解析记录,将用户流量导向钓鱼网站,窃取账号密码、企业敏感数据,危害覆盖官网、OA、财务系统、企业邮箱等几乎所有线上业务。
三、Unbound漏洞带来的业务安全风险
DNS是网络访问的底层基础,递归解析服务器一旦沦陷,防护体系会从底层被突破。
第一,业务中断。漏洞触发可直接导致Unbound进程崩溃,全网域名解析失效,网站、业务系统无法访问。
第二,远程控制风险。堆溢出漏洞成功利用可执行任意代码,服务器被黑客接管。
第三,DNS劫持。篡改解析记录,分发虚假IP,实施钓鱼、中间人攻击。
第四,内网横向渗透。黑客利用DNS服务器作为跳板,继续探测内网主机,扩大入侵范围。
四、企业运维应急处置方案
1、资产盘点,全网检索部署Unbound的服务器、防火墙、网关设备,确认版本是否低于1.26.1。
2、优先升级至Unbound1.26.1。业务无法立刻升级时,可临时关闭DNSSEC验证功能作为缓解手段,但该方式会牺牲域名解析防篡改能力,仅作为临时应急方案。
3、做好访问控制,限制递归DNS查询源IP,禁止公网直接开放Unbound递归查询端口,缩小攻击面。
4、部署DNS日志审计,监控异常域名查询,重点监测未知DNSSEC签名域名的查询行为。
5、搭建多节点冗余架构,避免单台递归DNS故障造成全网解析瘫痪,配置进程监控与异常告警。
总结
Unbound本次修复的DNSSEC堆溢出漏洞属于严重级别,具备远程代码执行能力,威胁企业底层DNS基础设施安全。很多运维团队重点防护Web服务,却忽视内网递归DNS组件安全。
企业运维应当建立DNS软件版本常态化巡检机制,持续关注NLnetLabs安全公告,及时完成Unbound版本升级。同时做好访问策略、日志审计与业务冗余,减少恶意域名查询带来的攻击风险,从底层守住域名解析安全防线,防范远程代码执行与DNS劫持攻击。
闽公网安备 35021102000564号