В Unbound нашли переполнение кучи в DNSSEC, в CoreDNS — обход аутентификации
В рекурсивном резолвере Unbound обнаружена уязвимость CVE-2026-81642 (CWE-122): DNSKEY-запись со ссылкой на собственные данные переполняет буфер дайджеста, возможен RCE. Исправление — версия 1.26.1 от 16 сентября, закрывающая также CVE-2026-81634 и CVE-2026-82717. В CoreDNS (CVE-2026-86003, CVSS 7.5) зашифрованные транспорты DoH, DoQ, HTTP/3 и gRPC принимают неаутентифицированные DNS UPDATE; фикс — 1.14.7.
- Unbound: уязвимы все версии до 1.26.0, исправление в 1.26.1
- CVE-2026-81642 — переполнение кучи, возможен RCE по данным атакующего
- CoreDNS: DoH, DoQ, HTTP/3 и gRPC пропускают неаутентифицированные DNS UPDATE
- Публичных эксплойтов и записи в KEV на момент публикации нет
Читать дальше
Безопасность