緊急サーバー・OSS

Amazon Linux 2023 の unbound に緊急の脆弱性、DNSSEC の検証でコード実行の恐れ

重要ポイント

  • 何が起きたか: DNS のキャッシュサーバー unbound の DNSSEC の検証の処理に脆弱性(CVE-2026-81642)
  • 深刻度: ALAS の重大度は Critical。DNSKEY の処理でのバッファオーバーフローで、サービス停止やリモートからのコード実行の恐れ
  • 対象: unbound を入れている Amazon Linux 2023(標準では入っていないことが多い)
  • 修正版: unbound-1.17.1-1.amzn2023.0.14(AL2023 リリース 2023.12.20260917)
  • 公開日: 2026年9月17日

バージョンと対処(まずここを確認)

製品影響を受けるバージョン修正版(これ以上にする)
unbound(Amazon Linux 2023)1.17.1-1.amzn2023.0.14 より前unbound-1.17.1-1.amzn2023.0.14
Amazon Linux 2023 のリリース2023.12.20260917 より前2023.12.20260917

対処: sudo dnf update unbound --releasever 2023.12.20260917(または sudo dnf update --advisory ALAS2023-2026-3101 --releasever 2023.12.20260917)。更新後に sudo systemctl restart unbound。

確認: rpm -q unbound。「インストールされていません」なら対象外です。

概要

2026年9月17日、Amazon Linux 2023 向けに unbound の更新(ALAS2023-2026-3101、重大度 Critical)が公開されました。DNSSEC の署名を検証する処理で、DNSKEY のデータを扱うときにバッファオーバーフローが起き、サービスの停止や、条件によってはリモートからのコード実行につながる恐れがあります。unbound を DNS のキャッシュサーバーとして動かしている場合は、すぐに更新が必要です。

影響と対処

影響を受けるもの

unbound パッケージを入れている Amazon Linux 2023 のサーバーです。EC2 の標準の構成では名前解決に unbound を使っていないことが多く、入っていなければ影響はありません。

どんな問題か

DNSSEC(DNS の応答が正しいことを署名で確かめる仕組み)の検証で、DNSKEY の内容を処理する部分に、確保した領域を越えて書き込んでしまう問題がありました。細工した DNS の応答を受け取ると、unbound が停止したり、任意のコードを実行されたりする恐れがあります。

対処方法

unbound を修正版に更新し、サービスを再起動します。使っていないのに入っている場合は、削除も選べます。

確認方法

rpm -q unbound で入っているかとバージョンを、systemctl is-active unbound で動いているかを確認します。

対応チェックリスト

  • rpm -q unbound で入っているか確認する
  • 入っていれば unbound-1.17.1-1.amzn2023.0.14 に更新し、再起動する
  • 使っていなければ削除を検討する

出典