Sistemas Afectados
Servidores de nombres de dominio (DNS) recursivos de código abierto en versiones empresariales estables.
Descripción
Al procesar un registro del tipo RRSIG construido con parámetros criptográficos corruptos o sobredimensionados, el motor de validación del servidor DNS falla al liberar los recursos criptográficos efímeros durante la fase de verificación de la firma. Al enviar ráfagas constantes de estas peticiones diseñadas, un atacante remoto no autenticado puede congelar las colas de procesamiento, causando una denegación de servicio total que afecta la conectividad externa de la organización.
Recomendaciones
- Actualizar el software del servidor DNS a la versión de seguridad interina publicada en agosto.
- Implementar límites de tasa de solicitudes (Response Rate Limiting - RRL) en la configuración del servicio DNS para mitigar el impacto de ráfagas masivas desde una misma dirección IP de origen.
- Deshabilitar temporalmente la validación estricta de DNSSEC si la topología de la red interna cuenta con controles de mitigación perimetrales alternativos y el servicio se encuentra bajo ataque activo.
Referencias
Información de la Alerta
Código:
VENCERT-2026-039
VENCERT-2026-039
Severidad:
🟠 Alta
🟠 Alta
Estado:
Resuelta
Resuelta
CVE:
CVE-2026-7029
CVE-2026-7029
Publicado:
July 7, 2026
July 7, 2026