Algorithmic Complexity Vulnerabilities in NLnet Labs Unbound
CVE-2026-85501
What is CVE-2026-85501?
The vulnerabilities identified in NLnet Labs Unbound, referred to collectively as 'ReTrap', facilitate algorithmic complexity attacks on DNSSEC. These vulnerabilities exploit the handling of malicious DNS responses, leading to degradation of service. Specifically, 'TagTrap' significantly compromises resolvers by matching mismatched DNSKEY, RRSIG, and DS records. The 'DelegationTrap' requires iterative validation of records from the root zone downward, resulting in computational overhead for deeply nested domains. Furthermore, 'NsecTrap' forces resolvers to validate excessive invalid NSEC records, while 'AdditionalTrap' can waste validation resources by incorrectly validating the ADDITIONAL section under default settings. This combination of vulnerabilities presents critical performance and security risks for Unbound users.
Affected Version(s)
Unbound 0 < 1.26.1
References
CVSS V3.1
Timeline
Vulnerability published
Vulnerability Reserved
