Amazon Linux 2023:python3-unbound、unbound、unbound-anchor (ALAS2023-2026-2033)

high Nessus Plugin ID 331989

概要

遠端 Amazon Linux 2023 主機缺少一個安全性更新。

說明

因此,它會受到 ALAS2023-2026-2033 公告中所提及的多個弱點影響。

在 NLnet Labs Unbound 1.16.2 中 1.25.1,在 Unbound 中發現了一個與「幽靈網域名稱」系列攻擊類似的弱點,該弱點 CVE-2026-40622 可將幽靈網域視窗擴充至最多一個 A/AAAA 膠水記錄的快取 TTL 設定值。與其他「幽靈網域名稱」攻擊類似,攻擊者需要控制 (幽靈) 區域並能夠查詢易受攻擊的 Unbound。單一用戶端 A/AAAA 查詢可能會導致 Unbound 覆寫快取的過期父端黏合 rrset,並基本上將幽靈網域視窗擴充最多一個快取的 TTL 設定值 ('cache-max-ttl')。在使用 'harden-referral-path: yes' 的組態 (非預設組態) 中,不需要用戶端查詢,因為 Unbound 會隱含地執行該查詢。這是僅解決 NS 查詢的變體 CVE-2026-40622 。(CVE-2026-42955)

使用 NLnet Labs Unbound 直至版本(包括版本), 1.25.1如果達到臨界值並且 libunbound 需要呼叫「libworker_alloc_cleanup」,則使用 libunbound 並配置了「unwanted-reply-threshold」的應用程式最終可能會突然終止,因為函數呼叫允許清單中缺少該函數。當使用 libunbound 的應用程式將 'unwanted-reply-threshold' 設定為任何非零值,並且迭代器查詢以足夠的錯誤交易 ID UDP 資料包回覆以超過臨界值的權威程式時,最終會呼叫「libworker_alloc_cleanup」。由於函式呼叫允許清單中缺少函式,這會導致libunbound的致命退出,並最終終止內嵌應用程式。Unbound 本身不會受到影響,因為其相關函式「worker_alloc_cleanup」已在允許清單中註冊,並繼續執行記載的快取排清。(CVE-2026-44621)

在 NLnet Labs 1.13.21.25.1中,名稱位於 DNSSEC 簽署區域下方的中間實驗室下方的存根或前置區域可能會受到來自父項的中間標籤的安全 NXDOMAIN 答案的陰影。這是由「harden-below-nxdomain」邏輯中的差一錯誤所造成;
預設為啟用。它有效地繞過了配置,並且永遠不會聯繫配置的存根/轉發區域。'harden-below-nxdomain' 會向上執行 DNS 快取遍歷,以及不允許在存根/轉發區域上方合成 NXDOMAIN 的委派點防護。警衛在剝離標籤之前測試網域名稱。這會導致網域名稱等於已設定的存根/轉發區域頂點的反覆運算,該頂點會通過保護、再剝離一個標籤,並在頂點的直接公用父項處探測快取。如果該父項具有快取的 DNSSEC 安全 NXDOMAIN,它將針對任何在已簽署的公用名稱下巢狀兩個或多個標籤的私有命名空間,則遍歷會傳回它,並且永遠不會聯絡已設定的存根/轉送上游。這只能由對中間標籤的查詢觸發 (在存根/轉發頂點和 DNSSEC 父區域之間)。(CVE-2026-44687)

在 NLnet Labs Unbound 1.7.0 中 1.25.1,包括 ,對 RRSIG 的驗證不足。標籤欄位與 RFC 8198 積極 NSEC 處理期間過早的快取寫入相結合會導致快取中毒,從而允許控制單一委派區域的惡意執行者毒害 NSEC 簽署父網域下的任意同級區域。在 NSEC 簽署的 TLD 下擁有一個註冊網域的惡意執行者,可為不相關的同級網域 (共用相同的父區域) 提供惡意的不安全 DNS 回應。
父網域下不存在且由父網域的 NSEC 鏈涵蓋的任意委派可能會透過來自惡意同級網域的欺詐性萬用字元 DS 記錄 (標籤少於預期,未知演算法) 進入不安全的存在狀態。這允許惡意執行者為這些委派插入不安全的萬用字元記錄。(CVE-2026-44690)

在 NLnet Labs Unbound 1.6.0 中 1.25.1,將萬用字元 rrset 作為另一條資料的重播,可以僅根據 RRSIG 驗證簡要地被視為 DNSSEC 安全並儲存在快取中,然後稍後的驗證會根據 NSEC 驗證將其視為虛假。當解析執行緒將安全放在 rrset 上,而服務到期路徑上的另一個執行緒接著挑選具有回覆安全狀態的更新 rrset 內容時,它可用來將萬用字元可能涵蓋的萬用字元旁邊的特定記錄變更為萬用字元。惡意執行者可以利用任何 DNSSEC 簽名網域 (與受害者網域無關) 和指向萬用字元 (可能由萬用字元涵蓋) 旁邊的記錄的 CNAME 包裝函式記錄來利用可能的有毒影響。然後查詢 Unbound 以取得萬用字元同級記錄,將植入安全訊息。CNAME 包裝函式的稍後 (到期後) 查詢需要解析目標同級記錄。如果將萬用字元重播插入回應中,則萬用字元 rrset 會以安全狀態更新過期的同級記錄,然後再使用 NSEC 記錄完成適當的萬用字元驗證,並最終將 CNAME 包裝函式答案視為虛假。更新後的中毒 rrset 現在是安全的,並指向萬用字元。此弱點對於服務到期路徑是明確的,需要插入已簽名的萬用字元 rrset,而無需 NSEC 隨附的 rrset。(CVE-2026-46582)

在 NLnet Labs Unbound 1.15.0 中 1.25.1,用於 DNS-over-TLS (DoT) 轉送查詢的TLS伺服器名稱與結構 ('serviced_query') 的存留期相關聯,但也會由另一個結構 ('waiting_tcp') 引用。當 DoT TCP 資料流仍在交握時,擁有的結構被推出網格時,它會釋放參考字串後面的儲存體,如果 TLS 資料流隨後出錯,它會取消參考釋放的指標。取消參照是唯讀的,實際影響是常駐程式損毀,導致拒絕服務。知道 DoT 轉送/存根 Unbound 配置的惡意執行者可以通過查詢適當區域中的記錄來利用該漏洞,同時保持 Unbound uder 壓力,以便推擠邏輯啟動。如果脆弱區域的答案很慢,那麼推擠此類查詢的可能性就會更高,儘管推擠的時間需要精確。易受攻擊的 Unbound 的要求是存在為 DoT 配置的存根/轉發區域,以及伺服器標識上配置的「#authname」後綴。伺服器連線必須在正確的時間呈現暫時性故障,才能啟動易受攻擊的錯誤路徑。(CVE-2026-50046)

在 NLnet Labs Unbound 1.6.2 (包括 1.25.1) 中,當 Unbound 在驗證器前面配置了 'respip' 模組以及 'response-ip' 重定向規則或帶有 RPZ-IP 觸發器的 RPZ 檔案時,重寫處理常式不會檢查上游答案的安全狀態,而是可以重寫虛假的 A/AAAA 答案以指向操作員配置的 IP。如果驗證器在 A 記錄屬於「response-ip」/RPZ 配置的答案上發現過期或無效的 RRSIG,則答案仍會被重寫,並賦予硬編碼安全等級 INSECURE。這會導致用戶端收到由操作員設定的 IP 重寫的 INSECURE NOERROR 回覆。惡意執行者可以欺騙屬於操作員設定的子網路重寫內的虛假 A/AAAA 答案,藉此利用可能的毒害。然後,此類受 DNSSEC 保護的答案會不安全地重新導向至操作員設定的目標。(CVE-2026-50243)

在 NLnet Labs Unbound 1.7.0 up to (including 1.25.1) 中,當 auth/rpz 區域具有解析為 BOGUS A/AAAA 的已設定主要主機名稱時,它仍被視為可能的 XFR 端點。可詐騙主機名稱的 A/AAAA 記錄 (不需要有效 RRSIG) 的惡意執行者會成為區域的 XFR 主要執行者,並可取代整個區域/解析器的整個回應原則。(CVE-2026-50248)

在 NLnet Labs Unbound up to (including version 1.25.1) 中,當啟用 'unwanted-reply-threshold' (設定為任何大於零的值) 時,/::0 的 0.0.0.0膠水記錄可以透過發出 DNS 查詢並接收看似不需要的回覆來在可以引導此類流量的系統上短路 Unbound,因為遠端 IP 與原始來源 IP 0.0.0.0 不符/::0.此行為會持續迴圈用於黏合記錄,並將計數器推送到已設定的「unwanted-reply-threshold」,以觸發防禦性快取清除。控制傳回 /::0 管轄 0.0.0.0區內黏合劑的委派的惡意執行者可以將計數器驅動到閾值的「unwanted-reply-threshold」限制,並觸發訊息和 rrset 快取的快取清除;隨意、無限期地,不傳送任何欺騙性封包。迭代器使用 0.0.0.0/::0 膠水,而可以路由此膠水的系統(例如,Linux 核心透過回送路由資料包),Unbound 自己的接聽程式從 127.0.0.1. 由於 和 127.0.0.1的0.0.0.0不相符,在此範例中,Unbound 將回覆視為不需要的 (可能是欺騙的) 答案。每次快取排清時,計數器都會重設為零,因此攻擊會永遠迴圈。(CVE-2026-50251)

在 NLnet Labs Unbound 1.4.22 中 1.25.1,UDP 來源連接埠是隨機的,旨在作為增加 DNS 交易熵的秘密值。當解析器負載平衡原則相依於來源連接埠,而其結果卻被洩露時,這種保密性就會受到破壞。當負載平衡原則相對於傳入來源 UDP 連接埠和 IP 位址一致,同時嚴重依賴傳入來源 UDP 連接埠作為隨機化來源時,就會出現此弱點。
當 Unbound 中啟用 SO_REUSEPORT 組態選項 ('so-reuseport: yes') 時 (預設),它符合這些條件,因此容易受到 DNS 快取中毒攻擊。啟動時,Unbound 會隨機將可用的 UDP 來源連接埠空間分割成 (幾乎) 大小相等的不相交子集,並將每個子集指派給特定的背景工作執行緒。當收到傳入的DNS查詢時,核心的SO_REUSEPORT負載平衡機制會確定性地將查詢指派給與特定執行緒相關聯的通訊端。在解析該要求期間產生的所有傳出 DNS 查詢,都會使用專門從指派給對應執行緒的連接埠子集中選取的來源連接埠。由於這些埠子集跨執行緒不相交,因此在解析器對權威名稱伺服器的傳出查詢中觀察到的來源埠可作為處理原始用戶端查詢之背景工作執行緒的可靠指標。惡意執行者可取得傳入的 UDP 來源連接埠 (針對指定的固定來源 IP 位址) 與 Unbound 背景工作執行緒之間的對應,並利用它有效地降低每個執行緒的隨機連接埠母體,來進行 DNS 快取中毒攻擊。(CVE-2026-50252)

在 NLnet Labs Unbound 1.6.0 up to (including 1.25.1) 中,當視圖一開始就沒有本機資料時,'unbound-control' 的 'view_local_data' 和 'view_local_datas' 命令會為已配置的命名視圖建立裸機區域樹狀結構。但是,透過控制介面建立時,會省略新增預設保護區域 (例如,RFC 1918 反向、 AS112 zones、.onion、.localhost)。一旦本機區域樹狀結構存在沒有預設值,則從對應至該檢視的用戶端對受預設保護名稱的每個查詢都會透過迭代器逸出到公用 DNS,而不是在本機上回答,從而繞過本機原則預期。(CVE-2026-55708)

在 NLnet Labs Unbound 1.10.0 up to (including 1.25.1) 中,當 'serve-expired: yes' 與 'response-ip: <net> redirect' /'response-ip-data: <net> CNAME <target>' 規則 (或 RPZ 'rpz-cname-override' 等效項) 一起設定時,控制任何委派網域的遠端用戶端可能會使守護程式當機。serve-expired-client-timeout 回呼會執行兩次迴圈,以追蹤 respip 產生的 CNAME 別名;在第二次傳遞中,它會重設「alias_rrset」,但不會重設「partial_rep」。稍後,此不一致會導致 NULL 指標解除參照,並最終損毀。惡意執行者可控制任何以已設定的 response-ip/rpz 子網路內的 A/AAAA 記錄回覆的區域來利用此弱點。如果在前一筆記錄到期時延遲答案,就會採用「serve-expired-client-timeout」的易受攻擊路徑,進而導致伺服器損毀而造成拒絕服務。(CVE-2026-55717)

在 NLnet Labs Unbound up to (including version 1.25.1) 中,當驗證器為受 RRSIG 覆蓋的 PX/RP/MINFO/SOA RRset 建立規範 RDATA 表單時,它會將第二個嵌入式網域名稱的位址計算為「datstart + dname_valid(datstart, ...)」,並將其直接傳遞給「query_dname_tolower()」,而不檢查第二個名稱是否實際存在於 RDATA 中。有線格式剖析器接受 RDATA 在名字之後結尾的多 dname RR,因此執行 DNSSEC 簽署的權威伺服器的攻擊者可以傳遞缺少第二個網域名稱的記錄 (例如 SOA 記錄),並導致 'query_dname_tolower()' 逐個標籤遍歷每個工作角色 'env->scratch_buffer' 中的過時位元組,如果 'msg-buffer-size' 已從預設值降低,則經過該堆積分配的結尾。這會導致堆積緩衝區溢位,而在發行組建上,結果會嚴重依賴緩衝區尾部和相鄰堆積區塊的內容。(CVE-2026-56416)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「dnf update unbound --releasever 2023.12.20260803」或「dnf update --advisory ALAS2023-2026-2033 --releasever 2023.12.20260803」以更新系統。

另請參閱

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2033.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-42955.html

https://explore.alas.aws.amazon.com/CVE-2026-44621.html

https://explore.alas.aws.amazon.com/CVE-2026-44687.html

https://explore.alas.aws.amazon.com/CVE-2026-44690.html

https://explore.alas.aws.amazon.com/CVE-2026-46582.html

https://explore.alas.aws.amazon.com/CVE-2026-50046.html

https://explore.alas.aws.amazon.com/CVE-2026-50243.html

https://explore.alas.aws.amazon.com/CVE-2026-50248.html

https://explore.alas.aws.amazon.com/CVE-2026-50251.html

https://explore.alas.aws.amazon.com/CVE-2026-50252.html

https://explore.alas.aws.amazon.com/CVE-2026-55708.html

https://explore.alas.aws.amazon.com/CVE-2026-55717.html

https://explore.alas.aws.amazon.com/CVE-2026-56416.html

Plugin 詳細資訊

嚴重性: High

ID: 331989

檔案名稱: al2023_ALAS2023-2026-2033.nasl

版本: 1.2

類型: Local

代理程式: unix

已發布: 2026/8/4

已更新: 2026/8/6

支援的感應器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.8

百分位數: 96.81

CVSS v2

風險因素: High

基本分數: 7.8

時間性分數: 5.8

媒介: CVSS2#AV:A/AC:L/Au:N/C:N/I:C/A:C

CVSS 評分資料來源: CVE-2026-50252

CVSS v3

風險因素: Critical

基本分數: 9.3

時間性分數: 8.1

媒介: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

風險因素: High

Base Score: 7.1

Threat Score: 5.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:H

弱點資訊

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:python3-unbound-debuginfo, p-cpe:/a:amazon:linux:python3-unbound, p-cpe:/a:amazon:linux:unbound-anchor-debuginfo, p-cpe:/a:amazon:linux:unbound-anchor, p-cpe:/a:amazon:linux:unbound-debuginfo, p-cpe:/a:amazon:linux:unbound-debugsource, p-cpe:/a:amazon:linux:unbound-devel, p-cpe:/a:amazon:linux:unbound-libs-debuginfo, p-cpe:/a:amazon:linux:unbound-libs, p-cpe:/a:amazon:linux:unbound-utils-debuginfo, p-cpe:/a:amazon:linux:unbound-utils, p-cpe:/a:amazon:linux:unbound

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/4

弱點發布日期: 2026/7/22

參考資訊

CVE: CVE-2026-42955, CVE-2026-44621, CVE-2026-44687, CVE-2026-44690, CVE-2026-46582, CVE-2026-50046, CVE-2026-50243, CVE-2026-50248, CVE-2026-50251, CVE-2026-50252, CVE-2026-55708, CVE-2026-55717, CVE-2026-56416