Oracle ha chiuso 19 vulnerabilità in VirtualBox, ma il cambio di priorità arriva da NLnet Labs: Unbound 1.26.1 corregge CVE-2026-81642, un heap overflow nel validatore DNSSEC che una zona malevola può attivare da remoto. Per gli ambienti esposti a Internet, questa è una superficie più urgente delle vecchie falle di VirtualBox, in gran parte locali o legate a privilegi già ottenuti.
Il resolver viene indotto a leggere un record DNSSEC costruito ad arte e finisce a gestire male quei dati fino a corrompere memoria. Non serve accesso locale: basta che il resolver processi la risposta della zona controllata dall’attaccante. NLnet Labs segnala anche CVE-2026-82717 nella stessa release, con possibile RCE in certe condizioni di sistema e compilazione.
Per chi gestisce resolver pubblici o fa validazione DNSSEC, la vera esposizione dipende da chi può raggiungere il servizio. VirtualBox resta da patchare, ma oggi il punto critico è il canale di rete che trasforma un componente di naming in un bersaglio remoto.