„`html
Zusammenfassung
CVE-2026-44690 beschreibt eine kritische Cache-Poisoning-Schwachstelle in NLnet Labs Unbound versions 1.7.0 bis 1.25.1. Die Verwundbarkeit entsteht durch unzureichende Validierung des RRSIG.Labels-Feldes kombiniert mit vorzeitigen Cache-Writes während der RFC 8198 aggressiven NSEC-Verarbeitung. Ein Angreifer mit Kontrolle über eine delegierte Zone kann damit beliebige Sibling-Zonen unter NSEC-signierten Parent-Domains poisonen.
Betroffene Systeme
NLnet Labs Unbound Version 1.7.0 bis einschließlich 1.25.1. Die Verwundbarkeit betrifft DNS-Resolver-Installationen weltweit, die diese Versionen nutzen und RFC 8198 aggressive NSEC caching implementieren.
Technische Details
Der Angriffsvektor erfordert Kontrolle über mindestens eine registrierte Domain unter einer NSEC-signierten Top-Level-Domain (TLD). Der Angreifer nutzt die unzureichende Validierung des RRSIG.Labels-Feldes aus, um während der aggressiven NSEC-Verarbeitung manipulierte DS-Records in den Cache zu schreiben.
Durch fraudulente Wildcard-DS-Records mit weniger Labels als erwartet und unbekannten Algorithmen können nicht existierende Delegationen unter dem Parent-Domain in den „insecure“-Status versetzt werden. Dies ermöglicht die Injection von unsicheren Wildcard-Records für beliebige Sibling-Domains.
Der Angriff nutzt aus, dass der Resolver die NSEC-Chain des Parent nicht vollständig validiert und premature Cache-Writes durchführt, bevor alle Sicherheitsprüfungen abgeschlossen sind.
Empfohlene Massnahmen
- Unverzüglich auf eine gepatchte Version upgraden, sobald verfügbar
- Bis dahin: Aggressive NSEC caching (RFC 8198) deaktivieren, falls möglich
- DNSSEC-Validierung überprüfen und korrekt konfigurieren
- Monitoring für unerwartete DNS-Responses implementieren
- Netzwerk-Segmentierung für DNS-Traffic erwägen
Bewertung
CVSS Score: 7.5 (High)
Die Schweregrad-Einordnung ist berechtigt, da ein Angreifer ohne Netzwerk-Zugriff auf den Resolver-Betreiber Cache-Poisoning durchführen kann. Dies gefährdet die Integrität der DNS-Auflösung und kann zu Phishing, Malware-Distribution und Man-in-the-Middle-Angriffen führen.
„`