区分
JVN番号
タイトル
JVN
深刻度
深刻度
最終更新日
CVE番号
New
JVNDB-2026-025343
NLnet Labsのunboundにおけるデータの信頼性についての不十分な検証に関する脆弱性
7.5
2026/07/27 10:33
CVE-2026-44690
JVNDB-2026-025343
NLnet Labsのunboundにおけるデータの信頼性についての不十分な検証に関する脆弱性
- 概要
- NLnet LabsのUnboundバージョン1.7.0から1.25.1までにおいて、RRSIG.Labelsフィールドの不十分な検証とRFC 8198に基づく積極的なNSEC処理中の早期キャッシュ書き込みが組み合わさることで、キャッシュポイズニングが発生します。これにより、単一の委任ゾーンを制御する悪意のある攻撃者が、NSEC署名された親ドメイン配下の任意の兄弟ゾーンを汚染することが可能になります。NSEC署名されたTLDの下に1つの登録ドメインを持つ悪意のある攻撃者は、親ゾーンを共有する無関係な兄弟ドメインに対して悪意のある安全でないDNS応答を返せます。親ドメイン下に存在しない任意の委任が親のNSECチェーンでカバーされている場合、悪意のある兄弟ドメインからの不正なワイルドカードDSレコード(期待されるラベル数より少なく、未知のアルゴリズム)が安全でない存在として偽造される可能性があります。これによって、攻撃者はそれらの委任に対して安全でないワイルドカードレコードを注入できるようになります。
- 想定される影響と対策
- ・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。
ベンダ情報を参照して適切な対策を実施してください。 - JVN情報 ※( )内はCVSS v2の値
-
深刻度 7.5CVECVE-2026-44690公表日2026/07/22 00:00登録日2026/07/27 10:33更新日2026/07/27 10:33
- CVSS v3情報
-
…
- 全ての情報を閲覧するにはユーザー登録(無料)またはログインが必要です。
