Vulnerabilità ed exploit

Unbound porta il rischio sui resolver esposti

Oracle ha chiuso 19 vulnerabilità in VirtualBox, ma il cambio di priorità arriva da NLnet Labs: Unbound 1.26.1 corregge CVE-2026-81642, un heap overflow nel validatore DNSSEC che una zona malevola può attivare da remoto. Per gli ambienti esposti a Internet, questa è una superficie più urgente delle vecchie falle di VirtualBox, in gran parte locali o legate a privilegi già ottenuti.

Il resolver viene indotto a leggere un record DNSSEC costruito ad arte e finisce a gestire male quei dati fino a corrompere memoria. Non serve accesso locale: basta che il resolver processi la risposta della zona controllata dall’attaccante. NLnet Labs segnala anche CVE-2026-82717 nella stessa release, con possibile RCE in certe condizioni di sistema e compilazione.

Per chi gestisce resolver pubblici o fa validazione DNSSEC, la vera esposizione dipende da chi può raggiungere il servizio. VirtualBox resta da patchare, ma oggi il punto critico è il canale di rete che trasforma un componente di naming in un bersaglio remoto.

17 fonti · 19 set

CVE-2026-81642

NVD KEV

EPSS 1.0% (60º percentile).

CVE-2026-82717

NVD KEV

EPSS 0.8% (54º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-14

Every edition of this story: Unbound porta il rischio sui resolver esposti

Altro da oggi