„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-12245 betrifft den autoritativen DNS-Server NSD (NLnet Labs DNS Daemon) ab Version 4.13.0. Eine Heap-Use-After-Free-Schwachstelle in der TLS-Fehlerbehandlung ermöglicht einen Denial-of-Service-Angriff durch das Absenden von DNS-Abfragen über DoT-Verbindungen (DNS over TLS) ohne anschließendes Auslesen der Antwort. Der Schweregrad wird mit CVSS 7.5 (High) bewertet.
Betroffene Systeme
Folgende Versionen sind betroffen:
- NSD Version 4.13.0 und späteren Versionen
- Alle NSD-Installationen mit aktiviertem DoT (DNS over TLS)
Systeme ohne TLS-Unterstützung oder Versionen vor 4.13.0 sind nicht betroffen.
Technische Details
Die Schwachstelle liegt in der Fehlerbehandlung von NSD beim Verarbeiten von TLS-Verbindungen. Der fehlerhaften Code versucht, auf Speicherbereiche zuzugreifen, die bereits freigegeben wurden (Use-After-Free). Dies wird ausgelöst durch:
- Aufbau einer DoT-Verbindung zum NSD-Server
- Versand einer DNS-Abfrage
- Unmittelbares Schließen der Verbindung ohne Lesen der Antwort
Die Fehlerbedingung führt zu einem Heap-Corruption, das den NSD-Prozess zum Absturz bringt.
Empfohlene Massnahmen
- Sofortmassnahme: Patchen Sie NSD auf die neueste verfügbaren Version
- Monitoring: Überwachen Sie NSD-Prozesse auf unerwartete Neustarts
- Netzwerk: Implementieren Sie Rate-Limiting für DoT-Verbindungen
- Zugang: Beschränken Sie DoT-Zugriff auf vertrauenswürdige Clients, falls möglich
Bewertung
CVSS Score: 7.5 (High)
Angriffsvektor: Network
Komplexität: Niedrig – keine Authentifizierung erforderlich
Status: Patch verfügbar – Update wird dringend empfohlen
„`