Software-update - Unbound 1.25.2
Als je een DNS-look-up uitvoert, begint een recursor in eerste instantie met het stellen van de look-upvraag aan een DNS-rootserver. Deze kan dan doorverwijzen naar andere servers, vanaf waar weer doorverwezen kan worden naar andere servers enzovoort, totdat uiteindelijk een server is bereikt die het antwoord weet, of weet dat de look-up niet mogelijk is. Van dit laatste kan sprake zijn als de naam niet bestaat of de servers niet reageren. Het proces van het langslopen van verschillende authoritative servers heet recursie. Unbound is een DNS-recursor met ondersteuning voor moderne standaarden, zoals Query Name Minimisation, Aggressive Use of Dnssec-Validated Cache en authority zones. Versie 1.25.2 is verschenen en hierin zijn de volgende beveiligingsproblemen verholpen:
Bug Fixes
- Fix CVE-2026-14586, Assertion in libngtcp2 when under pressure in high concurrency DNS-over-QUIC environments.
- Fix CVE-2026-32665, Remote DNS-over-QUIC denial of service due to
quic-sizebudget bypass.- Fix CVE-2026-40691, Packet of death for DNSCrypt over TCP.
- Fix CVE-2026-41637, Degradation of resolution service from improperly accounted client-terminated DNS-over-QUIC queries.
- Fix CVE-2026-42955, Extra fix for CVE-2026-40622 to also clamp the TTL of A/AAAA records disallowing a one-time ‘ghost domain’ delegation renewal via glue records.
- Fix CVE-2026-44621, Libunbound applications configured with ‘unwanted-reply-threshold’ could eventually be abruptly terminated.
- Fix CVE-2026-44687, Off-by-one error in ‘harden-below-nxdomain’ logic can shadow a stub/forward zone by a legitimate parent’s NXDOMAIN.
- Fix CVE-2026-44690, Cross-zone wildcard cache poisoning via RRSIG.labels manipulation.
- Fix CVE-2026-46582, A wildcard replay, as another piece of data, triggers poisoning in the serve expired reply path.
- Fix CVE-2026-50045, ‘max-global-quota’ reset by DNSSEC validation restarts.
- Fix CVE-2026-50046, Possible heap use-after-free in an error path when a DoT forwarded query is jostled out.
- Fix CVE-2026-50243, ‘response-ip’/‘rpz’ can rewrite BOGUS answers instead of returning SERVFAIL.
- Fix CVE-2026-50248, BOGUS configured primary hostname accepted for XFR in auth/rpz zones.
- Fix CVE-2026-50251, Attacker supplied
0.0.0.0/::glue triggers defensive full-cache flush.- Fix CVE-2026-50252, Possible cache poisoning attack by mapping source port population per thread.
- Fix CVE-2026-52863, Memory corruption could lead to crash and denial of service.
- Fix CVE-2026-54478, DNS Cookie bypass when combined with proxy-protocol use.
- Fix CVE-2026-55708, Privacy/configuration issue when adding local data in views through ‘unbound-control’.
- Fix CVE-2026-55717, ‘serve-expired-client-timeout’ and ‘response-ip’ CNAME redirect could lead to a crash.
- Fix CVE-2026-55973, ‘dns-error-reporting: yes’ leads to stack buffer overflow.
- Fix CVE-2026-55990, Packet of death for a DNSCrypt misconfigured Unbound.
- Fix CVE-2026-55991, Remote DNS-over-QUIC (DoQ) flow-control assertion failure in libngtcp2.
- Fix CVE-2026-56416, Possible heap buffer overflow when validator canonicalizes RDATA that contains domain name.
- Fix CVE-2026-56444, Degradation of resolution service when ‘discard-timeout’ and ‘serve-expired-client-timeout’ are combined in unusual configuration.

| Versienummer | 1.25.2 |
| Releasestatus | Final |
| Besturingssystemen | Linux, BSD, macOS, Windows 10, Windows Server 2016, Windows Server 2019, Windows 11, Windows Server 2022, Windows Server 2025 |
| Website | Stichting NLnet Labs |
| Download | https://nlnetlabs.nl/projects/unbound/download/ |
| Licentietype | Voorwaarden (GNU/BSD/etc.) |
Door Bart van Klaveren
Downloads en Best Buy Guide
Feedback • 23-07-2026 19:3025 • submitter: Toet3r
Update-historie
| 23-07 | Unbound 1.25.2 | 25 |
| 21-05 | Unbound 1.25.1 | 12 |
| 30-04 | Unbound 1.25.0 | 26 |
| 27-11 | Unbound 1.24.2 | 9 |
| 10-'25 | Unbound 1.24.1 | 10 |
| 09-'25 | Unbound 1.24.0 | 11 |
| 07-'25 | Unbound 1.23.1 | 3 |
| 04-'25 | Unbound 1.23.0 | 24 |
| 10-'24 | Unbound 1.22.0 | 25 |
| 08-'24 | Unbound 1.21.0 | 4 |
Reacties (25)
Sommige apparaten doen queries naar beide tegelijk andere alleen naar de 1e en pas naar de 2e als de 1e niet reageert. Nog andere doen een query's naar de 1e en nooit de 2e zelfs als de 1e niet reageert. Waardoor je je complete DNS en daarmee heel je internet stuk is.
Een manier om dit op te lossen is met keepalived. Met keepalived maak je een virtueel ip address (bijv 192.168.1.53) die stel je op beide pi's in. Je hebt dan een primary en een backup die regelmatig pakketjes uitwisselen om te kijken of ze nog leven. Mocht de primary down gaan dan neemt de backup het binnen een paar seconden over op het zelfde ip address. Heb dit zelf ingesteld op 2 pi's en dit werkt tot nu toe perfect.
Wundertech heeft er een video over op zijn youtube kanaal
[Reactie gewijzigd door Toet3r op 23 juli 2026 20:30]
Ik ga die video even bekijken! Dank voor de tip.
Ik heb jaren lang Pi-Hole + Unbound gedraaid, maar keek nooit naar het PiHole dashboard en deed er verder niks mee (lees: ik heb niet DHCP aan DNS gekoppeld zodat alle PCs te resolven zijn, waar nodig heb ik handmatige static regels in de DNS). Op een gegeven moment overgestapt op Blocky + Unbound. Maar niet veel later gewoon puur voor Unbound gegaan. De blacklists, zoals bv die van StevenBlack wat IIRC (toen) de standaard in PiHole was kun je ook in (bv) RPZ formaat downloaden en dat format kan Unbound (en andere DNS servers) rechtstreeks mee overweg. Het updaten laat ik vervolgens door een systemd timer ("cronjob") elke dag doen, downloaden nieuw bestand en daarna een reload naar Unbound sturen. Werkt intussen al jaren gewoon zonder issue, en scheelt weer een tool die onderhouden moet worden.
Je kunt dan de upstream servers van externe aanbieders uitvinken en de localhost unbound aanwijzen.
Draait hier als een zonnetje nu al 2 jaar.
[Pi-Hole] Ervaringen & discussie
Ik dacht dat Unbound geen GUI had, wat is dit plaatje wat er bij staat?
[Reactie gewijzigd door Ryan1981 op 24 juli 2026 06:07]
Je kan telemetrie van unbound in grafana visualiseren via promerheus als ik het goed heb.
Met het handje gecompileerd en opnieuw gestart. Na wat geklooi met rechten op files werkt het nu weer
Om te kunnen reageren moet je ingelogd zijn
:strip_icc():strip_exif()/u/53926/fonz.jpg?f=community)
/u/391848/crop5ef36561339f1_cropped.png?f=community)
:strip_icc():strip_exif()/u/280686/crop5c4d8c3b1fe37.jpeg?f=community)
:strip_exif()/u/5028/crop696f52763c93f_cropped.avif?f=community)
:strip_icc():strip_exif()/u/109144/IMG_2440.jpg?f=community)
:strip_icc():strip_exif()/u/25009/crop65f1e3109d1b7_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/498154/crop596622e1d25c2_cropped.jpeg?f=community)
:strip_exif()/u/64172/crop63592a78cad19.gif?f=community)