„`html
Zusammenfassung
CVE-2026-12244 ist eine kritische Sicherheitslücke in NSD (Name Server Daemon) von NLnet Labs mit dem CVSS-Wert 8.8 (High). Die Schwachstelle ermöglicht einem Angreifer über das Netzwerk, einen Heap Overflow auszulösen und damit Remote Code Execution (RCE) durchzuführen. Der Exploit wird durch speziell konstruierte DNS SVCB-Ressourceneinträge ausgelöst, die während einer AXFR-Zonentransfer von einem primären Nameserver an einen sekundären Server übertragen werden.
Betroffene Systeme
Betroffen ist NSD (Name Server Daemon) von NLnet Labs in anfälligen Versionen. Das Sicherheitsleck tritt auf, wenn NSD als sekundärer Nameserver für eine Zone konfiguriert ist. Der Angriff wird vom primären Nameserver initiiert, was die Bedrohung besonders kritisch macht, da vertrauten Quellen kompromittiert sein können.
Technische Details
Der Vulnerability basiert auf einem Integer Overflow in der Speicherallokation für DNS-Ressourceneinträge. Ein SVCB RR (Service Binding Record) mit einer rdata-Größe von 65512 Bytes verursacht, dass eine uint16_t-Variable bei der Berechnung des benötigten Speicherplatzes überläuft. Da die Gesamtgröße 65535 Bytes überschreitet, wrappen die Werte und führen zu einer Unterlokation von Heap-Memory.
Dies ermöglicht dem Angreifer einen kontrollierten Heap Overflow mit bis zu 65509 Bytes Schreibzugriff. Diese Menge an kontrollierbarem Speicher reicht aus, um kritische Heap-Metadaten zu überschreiben und shellcode auszuführen, was einer RCE gleichkommt.
Empfohlene Massnahmen
NLnet Labs hat einen Patch für diese Schwachstelle bereitgestellt. Betreiber von NSD-Instanzen sollten sofort aktualisieren. Zusätzlich wird empfohlen:
- Zonentransfers (AXFR) auf vertrauenswürdige IPs beschränken
- Firewall-Regeln fĂĽr DNS-Traffic (Port 53) implementieren
- NSD-Prozesse mit minimalen Privilegien ausfĂĽhren
- Regelmäßige Sicherheits-Updates durchführen
Bewertung
Mit einem CVSS-Wert von 8.8 stellt diese Schwachstelle eine hohe Bedrohung dar. Die Kombination aus Netzwerkerreichbarkeit, hohem Schadenspotential (RCE) und der Möglichkeit, die Sicherheit von DNS-Infrastruktur zu kompromittieren, macht ein sofortiges Patchen erforderlich.
„`