Amazon Linux 2:unbound,--advisory ALAS2-2026-3849 (ALAS-2026-3849)

high Nessus 插件 ID 332050

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的 unbound 版本低于 1.7.3-15。因此,该软件受到 ALAS2-2026-3849 公告中提及的多个漏洞影响。

在 NLnet Labs Unbound 1.7.0 中(含 1.25.1),对 RRSIG 的验证不足。标签字段与 RFC 8198 激进 NSEC 处理期间的过早缓存写入相结合会导致缓存中毒,从而允许控制单个委派区域的恶意执行者毒化 NSEC 签名父域下的任意同级区域。在 NSEC 签署的 TLD 下拥有一个注册域的恶意执行者,可为不相关的同级域(共享相同的父区域)提供恶意的不安全 DNS 响应。
父域下不存在且由父域 NSEC 链覆盖的任意委派可通过来自恶意同级域的欺骗性通配符 DS 记录(标签少于预期,未知算法)呈现为不安全存在。这允许恶意执行者为这些委派注入不安全的通配符记录。(CVE-2026-44690)

在 NLnet Labs Unbound 及之前的版本 1.25.1中,当启用了“unwanted-reply-threshold”(设置为大于零的任意值)时,/::0 的 0.0.0.0胶水记录可通过发出 DNS 查询并接收看似不需要的回复,在可以引导此类流量的系统上短路 Unbound,因为远程 IP 与原始源 IP 0.0.0.0 不匹配/::0.此行为会持续循环寻找胶水记录,并将计数器推送到配置的“unwanted-reply-threshold”,此函数可触发防御性缓存清除。控制返回 /::0 的 0.0.0.0辖区内胶水的委派的恶意执行者可将计数器驱动到阈值的“unwanted-reply-threshold”限制,并触发消息和 rrset 缓存的缓存清除;无限期,无需发送任何伪造数据包。迭代器使用 0.0.0.0/::0 胶水,以及可以路由此胶水的系统(例如,Linux 内核通过环回路由数据报),Unbound 自己的监听器 127.0.0.1从 . 由于 和 127.0.0.1在此0.0.0.0示例中不匹配,Unbound 将回复视为不需要的(可能是欺骗性的)应答。每次缓存刷新时计数器重置为零,因此攻击永久循环。(CVE-2026-50251)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“yum update unbound”或“yum update --advisory ALAS2-2026-3849”以更新系统。

另见

https://alas.aws.amazon.com//AL2/ALAS2-2026-3849.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-44690.html

https://explore.alas.aws.amazon.com/CVE-2026-50251.html

插件详情

严重性: High

ID: 332050

文件名: al2_ALAS-2026-3849.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/8/4

最近更新时间: 2026/8/4

支持的传感器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.72

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 5.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:N

CVSS 分数来源: CVE-2026-44690

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:python2-unbound, p-cpe:/a:amazon:linux:python3-unbound, p-cpe:/a:amazon:linux:unbound-debuginfo, p-cpe:/a:amazon:linux:unbound-devel, p-cpe:/a:amazon:linux:unbound-libs, p-cpe:/a:amazon:linux:unbound

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2026/8/4

漏洞发布日期: 2026/7/22

参考资料信息

CVE: CVE-2026-44690, CVE-2026-50251