Amazon Linux 2023 : python3-unbound、unbound、unbound-anchor (ALAS2023-2026-2033)

high Nessus プラグイン ID 331989

概要

リモートの Amazon Linux 2023 ホストに、セキュリティ更新プログラムがありません。

説明

したがって、ALAS2023-2026-2033 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

1.25.1以前のNLnet Labs Unbound1.16.2で、「ghost domain names」ファミリーの攻撃のCVE-2026-40622と同様の脆弱性がUnboundで見つかり、これによりゴーストドメインウィンドウをA/AAAAグルーレコードのキャッシュされたTTL構成値最大1つだけ拡張する可能性があります。他の「ゴーストドメイン名」攻撃と同様に、攻撃者は (ゴースト) ゾーンをコントロールし、脆弱な Unbound に対してクエリを行える必要があります。単一のクライアント A/AAAA クエリにより、Unbound は、キャッシュされた期限切れの親側グルー rrset を上書きし、基本的にゴーストドメインウィンドウを最大 1 つのキャッシュ済み TTL 構成値(「cache-max-ttl」)だけ拡張する可能性があります。「harden-referral-path: yes」が使用される構成(非デフォルト構成)では、Unbound が暗黙的にクライアントクエリを実行するため、クライアントクエリは必要ありません。これは、NS クエリのみに対処する CVE-2026-40622 の変種です。(CVE-2026-42955)

バージョン 1.25.1 までの NLnet Labs Unbound では、libunbound を使用し、「unwanted-reply-threshold」が設定されているアプリケーションが、しきい値に達した場合、結果として突然終了する可能性があります。そして、関数呼び出しの許可リストに関数がないため、libunbound は「libworker_alloc_cleanup」を呼び出す必要があります。libunbound を使用するアプリケーションが「unwanted-reply-threshold」をゼロ以外の値に設定し、反復子がしきい値を超えるのに十分な量の wrong-transaction-id UDP データグラムで応答する権威をクエリする場合、「libworker_alloc_cleanup」は最終的に呼び出されます。この関数は関数呼び出しの許可リストから欠落しているため、libunbound の致命的な終了と、最終的に埋め込みアプリケーションの終了につながります。関連する関数「worker_alloc_cleanup」が許可リストに登録され、文書化されたキャッシュフラッシュの実行に進むため、Unbound 自体は影響を受けません。(CVE-2026-44621)

名前が DNSSEC 署名済みゾーンより下の、1.25.1までの NLnet Labs Unbound ゾーンを含む NLnet Labs Un1.13.2bound ゾーンでは、親からの中間ラベルの安全な NXDOMAIN 応答によって、中間ラベルの安全な NXDOMAIN 応答によってシャドー化される可能性があります。これは、「harden-below-nxdomain」ロジックの off-by-one エラーによって引き起こされます。
デフォルトで有効化されています。これは構成を効果的にバイパスし、構成済みのスタブ/フォワードゾーンとは一切接触しません。「harden-below-nxdomain」は、スタブ/フォワードゾーンを超える NXDOMAIN 合成を許可しない委任ポイントガードとともに、Upward DNS キャッシュウォークを行います。ガードは、ラベルを削除する前に、ドメイン名をテストします。この結果、ドメイン名が構成済みのスタブ/フォワードゾーン頂点と等しい反復が起こり、ガードを通過し、もう 1 つのラベルを取り去り、頂点の直近の公開親でキャッシュをプローブします。その親がキャッシュされた DNSSEC で安全な NXDOMAIN を持っている場合、署名付きの公開名の下に 2 つ以上のラベルがネスト化されたプライベート名前空間に対して、その親はそれを返し、構成済みのスタブ/フォワード上流とは一切接触しません。これは、(スタブ/フォワード頂点と DNSSEC 親ゾーンの間)中間ラベルのクエリによってのみ発生する可能性があります。(CVE-2026-44687)

NLnet Labs Unbound 1.7.01.25.1まででは、RRSIG の検証が不十分です。ラベルフィールドがRFC 8198の積極的なNSEC処理中に時期尚早のキャッシュ書き込みと組み合わされるとキャッシュポイズニングが発生し、単一の委任されたゾーンを制御する悪意のある攻撃者が、NSEC署名の親ドメインの下で任意の兄弟ゾーンをポイズニングする可能性があります。NSEC 署名済み TLD の下で 1 つのドメインを登録する悪意のある行為者が、(同じ親ゾーンを共有する)関連のない兄弟ドメインに対して悪意のある安全でない DNS 応答を提供する可能性があります。
親ドメイン下に存在せず、親の NSEC チェーンでカバーされている任意の委任は、悪意のある兄弟ドメインからの不正なワイルドカード DS レコード(予想よりも少ないラベル、未知のアルゴリズム)によって安全でない状態に陥る可能性があります。これにより、悪意のある攻撃者が、それらの委任に対して安全でないワイルドカードレコードを注入する可能性があります。(CVE-2026-44690)

1.25.1 までの NLnet Labs Unbound 1.6.0では、別のデータとしてワイルドカード rrset をリプレイすると、RRSIG 検証のみに基づいて一時的に DNSSEC は安全であると判断され、キャッシュに保存されてから、後の検証で NSEC 検証に基づいて偽造として処理される可能性があります。解決スレッドが rrset にセキュアを設定し、サーブ失効パス上にある別のスレッドが返信のセキュアステータスを持つ更新済み rrset コンテンツを取得するとき、ワイルドカードでカバーされる可能性があるワイルドカードの横の特定のレコードをワイルドカードに変更するために使用できます。悪意のある攻撃者が、(被害者のドメインとは無関係の)DNSSEC 署名ドメインと、(ワイルドカードでカバーされる可能性がある)ワイルドカードの隣のレコードを指す CNAME ラッパーレコードを持つことで、起こり得る有害な影響を悪用する可能性があります。次に、ワイルドカードの兄弟レコードに対して Unbound をクエリすると、安全なメッセージがシードされます。CNAME ラッパーの後から(有効期限が切れた後に)クエリを実行すると、ターゲットの兄弟レコードを解決する必要があります。ワイルドカードリプレイが応答に注入されると、ワイルドカード rrset は、期限切れの兄弟レコードを安全な状態で更新してから、NSEC レコードで適切なワイルドカード検証を完了し、最終的に CNAME ラッパー回答を偽造として処理します。更新済みのポイズニングされた rrset は安全になり、ワイルドカードをポイントします。この脆弱性は、サーブの失効パスに対して明示的であり、NSECを伴わないrrsetなしで、署名されたワイルドカードrrsetを挿入する必要があります。(CVE-2026-46582)

1.25.1以前のNLnet Labs Unbound1.15.0では、DNS-over-TLS(DoT)転送クエリに使用されるTLSサーバー名が構造体(「serviced_query」)の有効期間に関連付けられますが、別の構造体(「waiting_tcp」)によっても参照されます。DoT TCP ストリームがまだハンドシェイクしている間に所有構造体がメッシュから押し出されると、参照文字列の背後のストレージが解放され、TLS ストリームがエラーを起こした場合、解放されたポインターを逆参照します。逆参照は読み取り専用であり、実際的な影響はデーモンクラッシュによりサービス拒否が発生します。DoTフォワーディング/スタブUnboundの設定を知っている悪意のある攻撃者が、Unboundの圧力を維持しながら適切なゾーンのレコードをクエリすることで、この脆弱性を悪用して、ジョッスルロジックが始動する可能性があります。脆弱ゾーンに対する回答が遅い場合、そのようなクエリを押し寄せる可能性は高くなりますが、押し付けるタイミングは正確である必要があります。脆弱なUnboundの要件は、DoT用に設定されたスタブ/フォワードゾーンがサーバー識別に設定された「#authname」サフィックスが存在することです。脆弱なエラーパスを開始するには、サーバーへの接続で、正しいタイミングで一時的な障害を示す必要があります。(CVE-2026-50046)

1.25.1以前のNLnet Labs Unbound1.6.2では、Unboundがバリデーターの前に「respip」モジュールと「response-ip」リダイレクトルール、またはRPZ-IPトリガーのあるRPZファイルで構成されていると、リライトハンドラーがアップストリーム応答のセキュリティステータスをチェックせず、代わりに偽造のA/AAAA応答を書き換えて、オペレーターが設定したIPを指し示す可能性があります。バリデーターが、A レコードが「response-ip」/RPZ 構成に含まれる応答で期限切れまたはそれ以外の場合に無効な RRSIG を見つけた場合、回答は書き換えられ、ハードコードされたセキュリティレベルが INSECURE になります。この結果、クライアントは、オペレーターで構成された IP によって書き換えられた安全でない NOERROR 返信を受信することになります。悪意のある攻撃者が、オペレーターで構成されたサブネット書き換えに含まれる偽造の A/AAAA 応答を偽装することで、起こり得る有害な影響を悪用する可能性があります。そのような DNSSEC で保護された応答は、その後、オペレーターが構成したターゲットに安全でない状態でリダイレクトされます。(CVE-2026-50243)

1.25.1以前のNLnet Labs Unbound 1.7.0では、auth/rpz ゾーンに、偽造 A/AAAA に解決される構成済みのプライマリホスト名がある場合、引き続き、潜在的な XFR エンドポイントと見なされます。ホスト名の A/AAAA レコードを偽装できる悪意のある攻撃者が(有効な RRSIG は不要)、ゾーンの XFR プライマリになり、ゾーン全体/リゾルバーの応答ポリシー全体を置換できます。(CVE-2026-50248)

バージョン 1.25.1 までの NLnet Labs Unbound において、「unwanted-reply-threshold」が有効な場合(ゼロを超える任意の値を設定)、 0.0.0.0/::0 のグルーレコードが、リモート IP が 0.0.0.0 の元のソース IP と一致しないため、DNSクエリを発行し、一見望ましくない応答を受信することで、このようなトラフィックを指示できるシステムで Unbound をショートサーキットさせる可能性があります/::0.この動作により、グルーレコードがループし続け、防御キャッシュクリアを発生させる構成済みの「unwanted-reply-threshold」までカウンターがプッシュされます。0.0.0.0/::0 の in-bailiwick グルーを返す委任をコントロールする悪意のある攻撃者は、カウンターをしきい値に対する「unwanted-reply-threshold」の限度まで駆動し、偽装されたパケットを 1 つも送信することなく、無期限にメッセージと rrset キャッシュのキャッシュクリーンをトリガーできます。反復子は 0.0.0.0/::0グルーを使用し、これをルーティングできるシステム(Linuxカーネルがループバック経由でデータグラムをルーティングするなど)を使用し、Unbound独自のリスナーが 127.0.0.1から応答します。0.0.0.0と127.0.0.1が一致していないため、この例では、Unbound は返信を望ましくない (おそらく偽装された) 回答として扱います。キャッシュがフラッシュされるたびにカウンターがゼロにリセットされるため、攻撃が永遠にループします。(CVE-2026-50251)

1.25.1以前のNLnet Labs Unbound1.4.22では、UDPソースポートはランダム化され、DNSトランザクションのエントロピーを増加させる秘密値として機能することを目的としています。リゾルバーロードバランシングポリシーがその結果を明らかにしながらソースポートに依存している場合、この秘密性が損なわれます。この脆弱性は、負荷分散ポリシーが着信ソースUDPポートとIPアドレスに関して一貫性がありながら、ランダム化ソースとして着信ソースUDPポートに大きく依存している場合に発生します。
Unbound で SO_REUSEPORT 構成オプションが有効(「so-reuseport: yes」)されている場合(デフォルト)、これらの条件を満たし、DNS キャッシュポイズニング攻撃に対して脆弱になります。起動時に、Unboundは使用可能なUDPソースポートスペースを(ほぼ)同じサイズのばらばらのサブセットにランダムに分割し、各サブセットを特定のワーカースレッドに割り当てます。受信DNSクエリを受信すると、カーネルのSO_REUSEPORTロードバランシングメカニズムは、特定のスレッドに関連付けられたソケットにクエリを決定論的に割り当てます。そのリクエストの解決中に生成されるすべての送信 DNS クエリは、対応するスレッドに割り当てられたポートサブセットからのみ選択されたソースポートを使用します。これらのポートサブセットはスレッド間でばらばらであるため、権限ネームサーバーへのリゾルバーの発信クエリで観察されたソースポートは、元のクライアントクエリを処理したワーカースレッドの信頼できるインジケーターとして機能します。悪意のある攻撃者が、着信UDPソースポート(特定の固定ソースIPアドレス)とUnboundワーカースレッド間のマッピングを取得し、これを利用して、スレッドあたりのランダムポート数を効果的に低減させることでDNSキャッシュポイズニング攻撃を実行する可能性があります。(CVE-2026-50252)

1.25.1以前のNLnet Labs Unbound1.6.0では、「unbound-control」の「view_local_data」コマンドと「view_local_datas」コマンドは、ビューが最初からローカルデータなしで構成されている場合、既に設定された名前付きビューに対して裸のローカルゾーンツリーを作成します。ただし、コントロールインターフェイスを使用した作成では、デフォルトで保護されているゾーン(RFC 1918 リバース、 AS112 ゾーン、.onion、.localhost など)の追加は省略されます。ローカルゾーンツリーがデフォルトなしで存在すると、そのビューにマップされたクライアントからのデフォルトで保護された名前を求めるすべてのクエリは、ローカルで応答される代わりに反復子を介してパブリックDNSにエスケープされ、ローカルポリシーの期待をバイパスします。(CVE-2026-55708)

1.25.1までの NLnet Labs Unbound 1.10.0において、「serve-expired: yes」が「response-ip: <net> redirect」/「response-ip-data: <net> CNAME <target>」ルール(または RPZ の「rpz-cname-override」に相当するもの)と共に設定されている場合、任意の委任されたドメインをコントロールするリモートクライアントがデーモンをクラッシュさせる可能性があります。serve-expired-client-timeout コールバックは、respip で生成された CNAME エイリアスを追跡するために 2 パスループを実行します。2 番目のパスで、「alias_rrset」はリセットしますが、「partial_rep」はリセットしません。後で、この不整合は NULL ポインターデリファレンスにつながり、最終的にはクラッシュにつながります。悪意のある攻撃者が、構成されたresponse-ip/rpuサブネット内にあるA/AAAAレコードで応答するゾーンを制御することにより、この脆弱性を悪用する可能性があります。前のレコードの有効期限が切れたときに応答を遅らせることにより、「serve-expired-client-timeout」の脆弱なパスがたどられ、サーバーのクラッシュを介してサービス拒否が引き起こされます。(CVE-2026-55717)

バージョン 1.25.1 以前の NLnet Labs Unbound では、バリデーターが RRSIG で覆われた PX/RP/MINFO/SOA RRset の正規 RDATA フォームを構築する際に、2 番目の埋め込まれたドメイン名のアドレスを「datstart + dname_valid(datstart, ...)」として計算し、2 番目の名前が RDATA に実際に存在するかどうかをチェックせずに、それを直接「query_dname_tolower()」に渡します。ワイヤフォーマットパーサーは、RDATA が名の後に終わるマルチ dname RR を受け入れます。このため、DNSSEC 署名権威サーバーを実行する攻撃者は、第 2 ドメイン名(例:SOA レコード)なしでレコードを渡し、「msg-buffer-size」がデフォルトから引き下げられている場合に、そのヒープ割り当ての終端を超えて、「query_dname_tolower()」にヒープ割り当ての終端を超えてワーカーごとの「env->scratch_buffer」の古いバイトをラベルごとにウォークさせる可能性があります。これにより、ヒープバッファオーバーフローが引き起こされ、リリースビルドでは、結果がバッファテールと隣接するヒープチャンクのコンテンツに大きく依存します。(CVE-2026-56416)

Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

「dnf update unbound --releasever 2023.12.20260803」または「dnf update --advisory ALAS2023-2026-2033 --releasever 2023.12.20260803」を実行してシステムを更新してください。

参考資料

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2033.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-42955.html

https://explore.alas.aws.amazon.com/CVE-2026-44621.html

https://explore.alas.aws.amazon.com/CVE-2026-44687.html

https://explore.alas.aws.amazon.com/CVE-2026-44690.html

https://explore.alas.aws.amazon.com/CVE-2026-46582.html

https://explore.alas.aws.amazon.com/CVE-2026-50046.html

https://explore.alas.aws.amazon.com/CVE-2026-50243.html

https://explore.alas.aws.amazon.com/CVE-2026-50248.html

https://explore.alas.aws.amazon.com/CVE-2026-50251.html

https://explore.alas.aws.amazon.com/CVE-2026-50252.html

https://explore.alas.aws.amazon.com/CVE-2026-55708.html

https://explore.alas.aws.amazon.com/CVE-2026-55717.html

https://explore.alas.aws.amazon.com/CVE-2026-56416.html

プラグインの詳細

深刻度: High

ID: 331989

ファイル名: al2023_ALAS2023-2026-2033.nasl

バージョン: 1.2

タイプ: Local

エージェント: unix

公開日: 2026/8/4

更新日: 2026/8/6

サポートされているセンサー: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.8

パーセンタイル: 96.81

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 5.8

ベクトル: CVSS2#AV:A/AC:L/Au:N/C:N/I:C/A:C

CVSS スコアのソース: CVE-2026-50252

CVSS v3

リスクファクター: Critical

基本値: 9.3

現状値: 8.1

ベクトル: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 7.1

Threat Score: 5.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:H

脆弱性情報

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:python3-unbound-debuginfo, p-cpe:/a:amazon:linux:python3-unbound, p-cpe:/a:amazon:linux:unbound-anchor-debuginfo, p-cpe:/a:amazon:linux:unbound-anchor, p-cpe:/a:amazon:linux:unbound-debuginfo, p-cpe:/a:amazon:linux:unbound-debugsource, p-cpe:/a:amazon:linux:unbound-devel, p-cpe:/a:amazon:linux:unbound-libs-debuginfo, p-cpe:/a:amazon:linux:unbound-libs, p-cpe:/a:amazon:linux:unbound-utils-debuginfo, p-cpe:/a:amazon:linux:unbound-utils, p-cpe:/a:amazon:linux:unbound

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/4

脆弱性公開日: 2026/7/22

参照情報

CVE: CVE-2026-42955, CVE-2026-44621, CVE-2026-44687, CVE-2026-44690, CVE-2026-46582, CVE-2026-50046, CVE-2026-50243, CVE-2026-50248, CVE-2026-50251, CVE-2026-50252, CVE-2026-55708, CVE-2026-55717, CVE-2026-56416