CVE-2026-44690 High CVSS 7.5/10

🟠 CVE-2026-44690: High Schwachstelle

CVE-2026-44690
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-44690 beschreibt eine kritische Cache-Poisoning-Schwachstelle in NLnet Labs Unbound versions 1.7.0 bis 1.25.1. Die Verwundbarkeit entsteht durch unzureichende Validierung des RRSIG.Labels-Feldes kombiniert mit vorzeitigen Cache-Writes während der RFC 8198 aggressiven NSEC-Verarbeitung. Ein Angreifer mit Kontrolle über eine delegierte Zone kann damit beliebige Sibling-Zonen unter NSEC-signierten Parent-Domains poisonen.

Betroffene Systeme

NLnet Labs Unbound Version 1.7.0 bis einschließlich 1.25.1. Die Verwundbarkeit betrifft DNS-Resolver-Installationen weltweit, die diese Versionen nutzen und RFC 8198 aggressive NSEC caching implementieren.

Technische Details

Der Angriffsvektor erfordert Kontrolle über mindestens eine registrierte Domain unter einer NSEC-signierten Top-Level-Domain (TLD). Der Angreifer nutzt die unzureichende Validierung des RRSIG.Labels-Feldes aus, um während der aggressiven NSEC-Verarbeitung manipulierte DS-Records in den Cache zu schreiben.

Durch fraudulente Wildcard-DS-Records mit weniger Labels als erwartet und unbekannten Algorithmen können nicht existierende Delegationen unter dem Parent-Domain in den „insecure“-Status versetzt werden. Dies ermöglicht die Injection von unsicheren Wildcard-Records für beliebige Sibling-Domains.

Der Angriff nutzt aus, dass der Resolver die NSEC-Chain des Parent nicht vollständig validiert und premature Cache-Writes durchführt, bevor alle Sicherheitsprüfungen abgeschlossen sind.

Empfohlene Massnahmen

  • Unverzüglich auf eine gepatchte Version upgraden, sobald verfügbar
  • Bis dahin: Aggressive NSEC caching (RFC 8198) deaktivieren, falls möglich
  • DNSSEC-Validierung überprüfen und korrekt konfigurieren
  • Monitoring für unerwartete DNS-Responses implementieren
  • Netzwerk-Segmentierung für DNS-Traffic erwägen

Bewertung

CVSS Score: 7.5 (High)

Die Schweregrad-Einordnung ist berechtigt, da ein Angreifer ohne Netzwerk-Zugriff auf den Resolver-Betreiber Cache-Poisoning durchführen kann. Dies gefährdet die Integrität der DNS-Auflösung und kann zu Phishing, Malware-Distribution und Man-in-the-Middle-Angriffen führen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-44690-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 24.07.2026
Alle CVEs ansehen