Em Laboratórios NLnet Sem Ligações 1.7.0 até e incluindo 1.25.1, quando a cláusula 'dnscrypt:' lista mais 'dnscrypt- provider-cert:' arquivos do que há correspondentes 'dnscrypt- secret-key:' arquivos, não ligo preenche apenas o prefixo correspondente e deixa os slots de cauda no ' 0 xdb' preencher aquele allocador de libsódio escreve em cada alocação. Desligado iteraria então sobre o número de arquivos de cert, não sobre as fendas reais, então ele entra em uma fenda com dados de lixo preenchidos com ' 0 bytes xdb'. Qualquer cliente não autenticado que envie um datagrama UDP de ≥ 68 bytes cujo primeiro 8 bytes são ' 0 xdb' para 'dnscrypt-port' irá usar aquele lixo que leva a uma desreferência de lixo que mata o servidor. Esta é uma configuração silenciosa defeituosa que passa despercebida até ser ativada com a consulta do cliente correta. Unbound precisa ser compilado com suporte DNSCrypt ('-- habilitable- dnscrypt'). Registro de aconselhamento: GHSA-hpr 4 - 88 JH- 4 PVX. Identificadores relacionados: CVE- 2026 - 55990.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 15: 31: 25.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 15: 31: 25.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 457. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.