Home   2026-08-03 17:31:33

Software-update - Unbound 1.25.2

Original article

Unbound logo Als je een DNS-look-up uitvoert, begint een recursor in eerste instantie met het stellen van de look-upvraag aan een DNS-rootserver. Deze kan dan doorverwijzen naar andere servers, vanaf waar weer doorverwezen kan worden naar andere servers enzovoort, totdat uiteindelijk een server is bereikt die het antwoord weet, of weet dat de look-up niet mogelijk is. Van dit laatste kan sprake zijn als de naam niet bestaat of de servers niet reageren. Het proces van het langslopen van verschillende authoritative servers heet recursie. Unbound is een DNS-recursor met ondersteuning voor moderne standaarden, zoals Query Name Minimisation, Aggressive Use of Dnssec-Validated Cache en authority zones. Versie 1.25.2 is verschenen en hierin zijn de volgende beveiligingsproblemen verholpen:

Bug Fixes
  • Fix CVE-2026-14586, Assertion in libngtcp2 when under pressure in high concurrency DNS-over-QUIC environments.
  • Fix CVE-2026-32665, Remote DNS-over-QUIC denial of service due to quic-size budget bypass.
  • Fix CVE-2026-40691, Packet of death for DNSCrypt over TCP.
  • Fix CVE-2026-41637, Degradation of resolution service from improperly accounted client-terminated DNS-over-QUIC queries.
  • Fix CVE-2026-42955, Extra fix for CVE-2026-40622 to also clamp the TTL of A/AAAA records disallowing a one-time ‘ghost domain’ delegation renewal via glue records.
  • Fix CVE-2026-44621, Libunbound applications configured with ‘unwanted-reply-threshold’ could eventually be abruptly terminated.
  • Fix CVE-2026-44687, Off-by-one error in ‘harden-below-nxdomain’ logic can shadow a stub/forward zone by a legitimate parent’s NXDOMAIN.
  • Fix CVE-2026-44690, Cross-zone wildcard cache poisoning via RRSIG.labels manipulation.
  • Fix CVE-2026-46582, A wildcard replay, as another piece of data, triggers poisoning in the serve expired reply path.
  • Fix CVE-2026-50045, ‘max-global-quota’ reset by DNSSEC validation restarts.
  • Fix CVE-2026-50046, Possible heap use-after-free in an error path when a DoT forwarded query is jostled out.
  • Fix CVE-2026-50243, ‘response-ip’/‘rpz’ can rewrite BOGUS answers instead of returning SERVFAIL.
  • Fix CVE-2026-50248, BOGUS configured primary hostname accepted for XFR in auth/rpz zones.
  • Fix CVE-2026-50251, Attacker supplied 0.0.0.0/:: glue triggers defensive full-cache flush.
  • Fix CVE-2026-50252, Possible cache poisoning attack by mapping source port population per thread.
  • Fix CVE-2026-52863, Memory corruption could lead to crash and denial of service.
  • Fix CVE-2026-54478, DNS Cookie bypass when combined with proxy-protocol use.
  • Fix CVE-2026-55708, Privacy/configuration issue when adding local data in views through ‘unbound-control’.
  • Fix CVE-2026-55717, ‘serve-expired-client-timeout’ and ‘response-ip’ CNAME redirect could lead to a crash.
  • Fix CVE-2026-55973, ‘dns-error-reporting: yes’ leads to stack buffer overflow.
  • Fix CVE-2026-55990, Packet of death for a DNSCrypt misconfigured Unbound.
  • Fix CVE-2026-55991, Remote DNS-over-QUIC (DoQ) flow-control assertion failure in libngtcp2.
  • Fix CVE-2026-56416, Possible heap buffer overflow when validator canonicalizes RDATA that contains domain name.
  • Fix CVE-2026-56444, Degradation of resolution service when ‘discard-timeout’ and ‘serve-expired-client-timeout’ are combined in unusual configuration.

Unbound

Versienummer 1.25.2
Releasestatus Final
Besturingssystemen Linux, BSD, macOS, Windows 10, Windows Server 2016, Windows Server 2019, Windows 11, Windows Server 2022, Windows Server 2025
Website Stichting NLnet Labs
Download https://nlnetlabs.nl/projects/unbound/download/
Licentietype Voorwaarden (GNU/BSD/etc.)

Door Bart van Klaveren

Downloads en Best Buy Guide

Feedback • 23-07-2026 19:30
25 • submitter: Toet3r

23-07-2026 • 19:30

25

Submitter: Toet3r

Bron: Stichting NLnet Labs

Update-historie

Reacties (25)

En waar draai je dit? AThuis of is het meer een voor op een server park?
Ik heb twee raspberry pi zero 2w's in mijn netwerk hangen. Heb daar Adguard op draaien en unbound. Adguard praat met Unbound en mijn DNS in het netwerk staat ingesteld op de twee pi's. Ik syn de instellingen van Adguard overigens naar de tweede pi, zodat ik de eerste altijd als hoofd heb. Werkt echt top.
Wat het nadeel kan zijn van meerdere DNS servers is dat niet alle apparaten hier hetzelfde mee omgaan.
Sommige apparaten doen queries naar beide tegelijk andere alleen naar de 1e en pas naar de 2e als de 1e niet reageert. Nog andere doen een query's naar de 1e en nooit de 2e zelfs als de 1e niet reageert. Waardoor je je complete DNS en daarmee heel je internet stuk is.

Een manier om dit op te lossen is met keepalived. Met keepalived maak je een virtueel ip address (bijv 192.168.1.53) die stel je op beide pi's in. Je hebt dan een primary en een backup die regelmatig pakketjes uitwisselen om te kijken of ze nog leven. Mocht de primary down gaan dan neemt de backup het binnen een paar seconden over op het zelfde ip address. Heb dit zelf ingesteld op 2 pi's en dit werkt tot nu toe perfect.

Wundertech heeft er een video over op zijn youtube kanaal

[Reactie gewijzigd door Toet3r op 23 juli 2026 20:30]

Oh, interessant. Dat wist ik niet.
Ik ga die video even bekijken! Dank voor de tip.
Nogmaals dank voor de tip! Heb de video gekeken en heb het nu lokaal ook zo kunnen inrichten met keepalived. Was even wat gepuzzel, maar het is gelukt! Werkt echt top!
Gebruik je unbound dan als recursive resolver of met een upstream link? Ik zie eigenlijk alleen meerwaarde als je hem als recursive resolver gebruikt, anders kun je net zo goed alles door adguard laten doen.
Ik gebruik Unbound inderdaad als recursive resolver.
Draai Technitium als alternatief, zeer tevreden over.
Thuis, zonder PiHole, kan ook.

Ik heb jaren lang Pi-Hole + Unbound gedraaid, maar keek nooit naar het PiHole dashboard en deed er verder niks mee (lees: ik heb niet DHCP aan DNS gekoppeld zodat alle PCs te resolven zijn, waar nodig heb ik handmatige static regels in de DNS). Op een gegeven moment overgestapt op Blocky + Unbound. Maar niet veel later gewoon puur voor Unbound gegaan. De blacklists, zoals bv die van StevenBlack wat IIRC (toen) de standaard in PiHole was kun je ook in (bv) RPZ formaat downloaden en dat format kan Unbound (en andere DNS servers) rechtstreeks mee overweg. Het updaten laat ik vervolgens door een systemd timer ("cronjob") elke dag doen, downloaden nieuw bestand en daarna een reload naar Unbound sturen. Werkt intussen al jaren gewoon zonder issue, en scheelt weer een tool die onderhouden moet worden.
Kan met een pihole. Bij installatie via bijv een Proxmox community script van de pihole LXC, krijg je de vraag of je unbound wilt installeren.

Je kunt dan de upstream servers van externe aanbieders uitvinken en de localhost unbound aanwijzen.

Draait hier als een zonnetje nu al 2 jaar.
Thuis op een proxmox lxc samen met blocky adblocker/proxy
Best wel wat tweakers hebben het op een raspberry pi draaien icm met pihole maar kan op bijna elk OS. Kijk anders eens in het pihole topic op het forum daar staat een hoop informatie.
[Pi-Hole] Ervaringen & discussie
heb het hier op een simpele orange pi one. Die word gebruik door mijn twee pi-holes
Thuis, icm met OPNSense
Ik weet niet of de versie op mijn Raspberry up to date is. Ik hoop van wel tijdens update&upgrade uitvoeren
De Debian versie (er van uitgaande dat je Raspberry PI OS draait) loopt altijd achter en is op dit moment 1.22.0-2+deb13u3. Wil je de laatste versie hebben dan kan je die zelf compilen of bijv draaien in een docker container. Als je dan de image van klutchell neemt dan heb je de laatste versie. Hij is altijd heel snel met updaten.
Ik heb een Hypervisor VM met PiHole en unbound op een Intel NUC15Pro draaien.

Ik dacht dat Unbound geen GUI had, wat is dit plaatje wat er bij staat? :o

[Reactie gewijzigd door Ryan1981 op 24 juli 2026 06:07]

De screenshot is van een Grafana report.
Je kan telemetrie van unbound in grafana visualiseren via promerheus als ik het goed heb.
Hier thuis op OPNSense. Ik heb niet zoveel nodig..
Net even gechecked. Mijn orangepi one draaide nog 1.13 ... (oeps).
Met het handje gecompileerd en opnieuw gestart. Na wat geklooi met rechten op files werkt het nu weer

Om te kunnen reageren moet je ingelogd zijn