CVE-2026-10846

NLnet Labs ldns 1.2.0 up to and including versions 1.9.0, when used in applications as (stub) resolver over UDP, lacks matching the query destination address and port with the response source address and port. Furthermore not the query ID, neither the question of the query is matched with that of the response. This makes applications, that use ldns for (stub) resolver functionality over UDP, vulnerable for off-path poisoning attacks. The drill tool, which is shipped with ldns, suffers from this vulnerability.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:nlnetlabs:ldns:*:*:*:*:*:*:*:*

History

23 Jul 2026, 09:10

Type Values Removed Values Added
Summary
  • (es) NLnet Labs ldns 1.2.0 hasta e incluyendo las versiones 1.9.0, cuando se utiliza en aplicaciones como resolvedor (stub) sobre UDP, carece de la coincidencia de la dirección y el puerto de destino de la consulta con la dirección y el puerto de origen de la respuesta. Además, no se compara ni el ID de la consulta ni la pregunta de la consulta con los de la respuesta. Esto hace que las aplicaciones que utilizan ldns para la funcionalidad de resolvedor (stub) sobre UDP sean vulnerables a ataques de envenenamiento fuera de ruta. La herramienta drill, que se distribuye con ldns, sufre de esta vulnerabilidad.

17 Jun 2026, 14:07

Type Values Removed Values Added
CPE cpe:2.3:a:nlnetlabs:ldns:*:*:*:*:*:*:*:*
First Time Nlnetlabs
Nlnetlabs ldns
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5
References () https://www.nlnetlabs.nl/downloads/ldns/CVE-2026-10846.txt - () https://www.nlnetlabs.nl/downloads/ldns/CVE-2026-10846.txt - Vendor Advisory
References () http://www.openwall.com/lists/oss-security/2026/06/10/2 - () http://www.openwall.com/lists/oss-security/2026/06/10/2 - Mailing List, Patch, Third Party Advisory

10 Jun 2026, 12:16

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2026/06/10/2 -

10 Jun 2026, 07:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-10 07:16

Updated : 2026-07-23 09:10


NVD link : CVE-2026-10846

Mitre link : CVE-2026-10846

CVE.ORG link : CVE-2026-10846


JSON object : View

Products Affected

nlnetlabs

  • ldns
CWE
CWE-346

Origin Validation Error