VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🟠 Alta VENCERT-2026-039 CVE-2026-7029

Denegación de Servicio (DoS) de Alta Intensidad mediante agotamiento de hilos en servidores de resolución de nombres DNS.

Publicado: July 7, 2026  ·  Estado: Resuelta

Sistemas Afectados

Servidores de nombres de dominio (DNS) recursivos de código abierto en versiones empresariales estables.

Descripción

Al procesar un registro del tipo RRSIG construido con parámetros criptográficos corruptos o sobredimensionados, el motor de validación del servidor DNS falla al liberar los recursos criptográficos efímeros durante la fase de verificación de la firma. Al enviar ráfagas constantes de estas peticiones diseñadas, un atacante remoto no autenticado puede congelar las colas de procesamiento, causando una denegación de servicio total que afecta la conectividad externa de la organización.

Recomendaciones

  • Actualizar el software del servidor DNS a la versión de seguridad interina publicada en agosto.
  • Implementar límites de tasa de solicitudes (Response Rate Limiting - RRL) en la configuración del servicio DNS para mitigar el impacto de ráfagas masivas desde una misma dirección IP de origen.
  • Deshabilitar temporalmente la validación estricta de DNSSEC si la topología de la red interna cuenta con controles de mitigación perimetrales alternativos y el servicio se encuentra bajo ataque activo.

Información de la Alerta

Código:
VENCERT-2026-039
Severidad:
🟠 Alta
Estado:
Resuelta
CVE:
CVE-2026-7029
Publicado:
July 7, 2026
Volver a Alertas