重要ポイント
- 何が起きたか: DNS のキャッシュサーバー unbound の DNSSEC の検証の処理に脆弱性(CVE-2026-81642)
- 深刻度: ALAS の重大度は Critical。DNSKEY の処理でのバッファオーバーフローで、サービス停止やリモートからのコード実行の恐れ
- 対象: unbound を入れている Amazon Linux 2023(標準では入っていないことが多い)
- 修正版: unbound-1.17.1-1.amzn2023.0.14(AL2023 リリース 2023.12.20260917)
- 公開日: 2026年9月17日
バージョンと対処(まずここを確認)
| 製品 | 影響を受けるバージョン | 修正版(これ以上にする) |
|---|---|---|
| unbound(Amazon Linux 2023) | 1.17.1-1.amzn2023.0.14 より前 | unbound-1.17.1-1.amzn2023.0.14 |
| Amazon Linux 2023 のリリース | 2023.12.20260917 より前 | 2023.12.20260917 |
対処: sudo dnf update unbound --releasever 2023.12.20260917(または sudo dnf update --advisory ALAS2023-2026-3101 --releasever 2023.12.20260917)。更新後に sudo systemctl restart unbound。
確認: rpm -q unbound。「インストールされていません」なら対象外です。
概要
2026年9月17日、Amazon Linux 2023 向けに unbound の更新(ALAS2023-2026-3101、重大度 Critical)が公開されました。DNSSEC の署名を検証する処理で、DNSKEY のデータを扱うときにバッファオーバーフローが起き、サービスの停止や、条件によってはリモートからのコード実行につながる恐れがあります。unbound を DNS のキャッシュサーバーとして動かしている場合は、すぐに更新が必要です。
影響と対処
影響を受けるもの
unbound パッケージを入れている Amazon Linux 2023 のサーバーです。EC2 の標準の構成では名前解決に unbound を使っていないことが多く、入っていなければ影響はありません。
どんな問題か
DNSSEC(DNS の応答が正しいことを署名で確かめる仕組み)の検証で、DNSKEY の内容を処理する部分に、確保した領域を越えて書き込んでしまう問題がありました。細工した DNS の応答を受け取ると、unbound が停止したり、任意のコードを実行されたりする恐れがあります。
対処方法
unbound を修正版に更新し、サービスを再起動します。使っていないのに入っている場合は、削除も選べます。
確認方法
rpm -q unbound で入っているかとバージョンを、systemctl is-active unbound で動いているかを確認します。
対応チェックリスト
rpm -q unboundで入っているか確認する- 入っていれば unbound-1.17.1-1.amzn2023.0.14 に更新し、再起動する
- 使っていなければ削除を検討する
出典
- ALAS2023-2026-3101(Amazon Linux Security Center・2026年9月17日)

