Ubuntu 22.04 LTS / 24.04 LTS / 25.10 / 26.04 LTS:Unbound 漏洞 (USN-8282-1)

critical Nessus 插件 ID 316076

简介

远程 Ubuntu 主机缺少一个或多个安全更新。

描述

远程 Ubuntu 22.04 LTS/24.04 LTS/25.10/26.04 LTS 主机上安装的多个程序包受到 USN-8282-1 公告中提及的多个漏洞影响。

Andrew Griffiths 发现,Unbound 未能正确处理某些 DNSCrypt 数据包。远程攻击者可能利用此问题造成 Unbound 崩溃,从而导致拒绝服务。
(CVE-2026-32792)

Qifan Zhang 发现,Unbound 在某些情况下未能正确处理 DNSSEC 验证。远程攻击者可能利用此问题执行任意代码。此问题仅影响 Ubuntu 24.04 LTS、Ubuntu 25.10 和 Ubuntu 26.04 LTS。(CVE-2026-33278)

Qifan Zhang 发现,Unbound 未能正确处理某些 ghost 域名记录。远程攻击者可能利用此问题造成拒绝服务。此问题仅影响 Ubuntu 24.04 LTS、Ubuntu 25.10 和 Ubuntu 26.04 LTS。(CVE-2026-40622)

Qifan Zhang 发现,Unbound 未能正确限制长 EDNS 选项列表的处理操作。远程攻击者可能会利用此问题造成 Unbound 使用过多资源,从而导致拒绝服务。(CVE-2026-41292)

Qifan Zhang 发现,Unbound 在某些情况下未能正确处理推挤逻辑。远程攻击者可能会利用此问题造成 Unbound 使用过多资源,从而导致拒绝服务。(CVE-2026-42534)

Qifan Zhang 发现,Unbound 未能正确绑定 NSEC3 哈希计算。远程攻击者可能会利用此问题造成 Unbound 使用过多资源,从而导致拒绝服务。
(CVE-2026-42923)

Qifan Zhang 发现,Unbound 在某些情况下未能正确处理多个 EDNS 选项。远程攻击者可能利用此问题造成 Unbound 崩溃,从而导致拒绝服务或执行任意代码。此问题仅影响 Ubuntu 24.04 LTS、Ubuntu 25.10 和 Ubuntu 26.04 LTS。
(CVE-2026-42944)

Qifan Zhang 发现,Unbound 在某些情况下未能正确处理恶意内容的 DNSSEC 验证。远程攻击者可能利用此问题造成 Unbound 崩溃,从而导致拒绝服务。
(CVE-2026-42959)

TaoFei Guo、Yang Luo 和 JianJun Chen 发现,Unbound 在某些情况下未能正确处理委派处理操作。远程攻击者可能会利用此问题造成 DNS 缓存中毒并获取敏感信息。(CVE-2026-42960)

Qifan Zhang 发现,Unbound 在某些情况下未能正确绑定名称压缩。远程攻击者可能会利用此问题造成 Unbound 使用过多资源,从而导致拒绝服务。(CVE-2026-44390)

Qifan Zhang 发现,Unbound 在处理 RPZ 期间存在一个释放后使用问题。远程攻击者可能利用此问题造成 Unbound 崩溃,从而导致拒绝服务或执行任意代码。此问题仅影响 Ubuntu 24.04 LTS、Ubuntu 25.10 和 Ubuntu 26.04 LTS。(CVE-2026-44608)

Tenable 已直接从 Ubuntu 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://ubuntu.com/security/notices/USN-8282-1

插件详情

严重性: Critical

ID: 316076

文件名: ubuntu_USN-8282-1.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/5/21

最近更新时间: 2026/5/21

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-33278

CVSS v3

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-42960

CVSS v4

风险因素: Critical

Base Score: 10

Threat Score: 9.1

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

漏洞信息

CPE: p-cpe:/a:canonical:ubuntu_linux:unbound, p-cpe:/a:canonical:ubuntu_linux:libunbound8, p-cpe:/a:canonical:ubuntu_linux:libunbound-dev, p-cpe:/a:canonical:ubuntu_linux:python3-unbound, p-cpe:/a:canonical:ubuntu_linux:unbound-anchor, p-cpe:/a:canonical:ubuntu_linux:unbound-host, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:25.10, cpe:/o:canonical:ubuntu_linux:26.04:-:lts

必需的 KB 项: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

易利用性: No known exploits are available

补丁发布日期: 2026/5/20

漏洞发布日期: 2026/5/20

参考资料信息

CVE: CVE-2026-32792, CVE-2026-33278, CVE-2026-40622, CVE-2026-41292, CVE-2026-42534, CVE-2026-42923, CVE-2026-42944, CVE-2026-42959, CVE-2026-42960, CVE-2026-44390, CVE-2026-44608

USN: 8282-1