Unbound corrige un fallo crítico en su validador DNSSEC que permite RCE
Todas las versiones anteriores a la 1.26.1 arrastran un desbordamiento de heap en el validador DNSSEC. La 1.26.1 sale el mismo día con nueve correcciones.

Todas las versiones de Unbound anteriores a la 1.26.1 tienen un desbordamiento de heap en el validador DNSSEC que puede terminar en ejecución remota de código. NLnet Labs publicó el aviso el miércoles y sacó la corrección ese mismo día, en un lanzamiento que arregla además otras ocho vulnerabilidades. Queda afectada cualquier instalación hasta la 1.26.0 incluida, es decir también la 1.25.2 de julio.
El fallo es el CVE-2026-81642 y es el único que el mantenedor califica de crítico. El desbordamiento ocurre mientras el validador procesa un registro DNSKEY cuyo nombre de propietario es un puntero de compresión hacia los datos del propio registro. Basta con que un atacante controle una zona maliciosa y consiga que el resolver la consulte: no hace falta privilegio previo ni interacción del usuario, y el vector es de red. El impacto que declara NLnet Labs es denegación de servicio, con ejecución remota posible "through attacker controlled data".
Puntúa el fallo con un 9,1 en CVSS 4.0. Es la nota del mantenedor: NVD aún lo tenía como "Awaiting Analysis" el miércoles, y CISA marcó la explotación como "none". NLnet Labs tampoco ha reportado que nadie lo haya aprovechado.
El segundo por gravedad es el CVE-2026-82717, una corrupción de heap en la síntesis de CNAME que reportó Ben Morris, de Anthropic. También puede llevar a ejecución de código, aunque la entidad acota que solo en "ciertos sistemas y opciones de compilación". Encima de la tabla queda el CVE-2026-81634, alto, que se dispara con un nombre de consulta de 255 caracteres y una respuesta TCP grande desde un servidor de nombres malicioso o una respuesta manipulada.
Los otros seis y un cambio de defecto
Por debajo están el CVE-2026-77955, que afecta desde la 1.13.2 a zonas con zonemd-check: yes situadas bajo un trust anchor pero no en él; el CVE-2026-78227, en compilaciones con --with-libngtcp2 y puerto QUIC configurado; el CVE-2026-80225, por una ristra sostenida de nombres distintos no cacheados sobre una única conexión TCP o DoT; el CVE-2026-82720, con --with-libnghttp2 y puerto HTTPS; el CVE-2026-85501, los ataques de complejidad algorítmica ReTrap (TagTrap, DelegationTrap, NsecTrap, AdditionalTrap); y el CVE-2026-77860, de severidad baja, en la ruta de serve-expired.
El arreglo de ReTrap trae además un cambio de comportamiento que conviene revisar: val-clean-additional pasa a estar desactivado por defecto, así que Unbound deja de validar por defecto los datos DNSSEC de la sección additional de una respuesta.
No hay que confundirlo con el crítico que se parcheó en mayo, el CVE-2026-33278: es un fallo distinto y la 1.25.1 no cubre este. Y NLnet Labs no ha dicho si un resolver con la validación DNSSEC apagada sigue siendo alcanzable.
Cómo parchear
La vía limpia es subir a la 1.26.1, disponible como código fuente con sumas de comprobación y firma PGP, y como instaladores y binarios para Windows. Si no se puede actualizar, el aviso da dos parches sueltos para el CVE-2026-81642, mínimo y completo, que se aplican con patch -p1 y luego un make install, más un parche combinado con las nueve correcciones. Los parches individuales del 81642 y del 82717 están probados sobre la 1.26.0.
En Debian, el tracker de seguridad ya lista unbound 1.26.1-1 como corregido en unstable, mientras bookworm, trixie y forky siguen marcados como vulnerables. Si mantienes resolvers propios o recursivos para clientes, ahí está la prisa.
