CVE-2026-50251 漏洞总结 漏洞概述 当启用 (设置为大于零的值)时, 的 glue 记录可以短路 unbound,通过发送 DNS 查询并接收看似不需要的回复来直接路由流量,因为远程 IP 与原始源 IP 不匹配。这种行为会不断循环 glue 记录并将计数器推送到配置的 ,触发防御性缓存清理。 影响范围 受影响产品:Unbound 1.25.2 及更早版本。 描述:恶意控制 委托的参与者可以将计数器驱动到 的阈值,并触发缓存清理和重置缓存,而无需发送单个欺骗数据包。迭代器使用 glue,系统可以路由该数据(例如,Linux 内核通过 loopback 路由消息和来自 127.0.0.1 的两个监听器答案)。由于 和 127.0.0.1 之间的不匹配,在此示例中,unbound 将回复视为不需要的(可能是欺骗的)答案。计数器在每次缓存刷新时重置为零,因此攻击循环永远持续。 修复方案 Unbound 1.25.2 包括一个修复,隐式地将 添加到默认的 。 Mitigation: - 下载补丁版本:Unbound 1.25.2 补丁 - 手动应用补丁: - 对于 Unbound 1.25.1,补丁位于:Unbound 1.25.1 补丁 - 在 Unbound 源目录中应用补丁: 然后运行 安装 Unbound。 - 最小补丁仅解决漏洞,无需进一步代码更改:最小补丁 - 两个补丁均在 Unbound 1.25.1 上测试。 Acknowledgments 感谢 Palo Alto Networks 的 Qifan Zhang 发现并负责任地披露此漏洞。