Debian在2026年9月19日发布的Unbound安全公告中,除了拒绝服务和潜在代码执行,还特别点出缓存投毒与DNS Cookie绕过。这两类问题直接关系到递归解析结果是否可信,而不只是服务能否响应。
对承担出口解析、域名验证或内部服务发现的节点来说,错误结果可能被缓存并影响大量客户端。Debian 13“trixie”已经提供修复包,管理员需要把版本核对与解析正确性验证放在同一维护计划中。

缓存投毒影响的是后续查询结果
递归解析器会把上游应答缓存一段时间。若攻击者能够让伪造记录进入缓存,后续客户端可能在记录过期前持续收到错误地址,因此业务异常会从单次查询扩散到多个请求。
清空缓存只能移除当前记录,不能修复允许错误记录进入缓存的软件缺陷。如果软件包仍处于受影响版本,缓存重新建立后风险依然存在。
DNS Cookie不是独立的完整防线
DNS Cookie用于提高查询与应答关联的可信度,帮助抵御一部分伪造或放大流量。Debian公告提到绕过风险,说明不能把启用Cookie视为无需升级的替代方案。
协议层缓解措施和软件补丁承担不同作用。访问控制、响应速率限制、DNSSEC与DNS Cookie可以降低攻击面,但不能替代包含修复代码的软件包。
安全公告没有逐项映射漏洞后果
DSA-6507-1列出34个CVE,并给出整体可能后果,但没有在公告正文中把每个编号与缓存投毒或Cookie绕过逐一对应。评估单个CVE时,应继续查看Debian安全跟踪器和上游记录。
不应根据简短公告自行推断具体漏洞的攻击步骤、默认可利用性或严重等级。面向用户的风险沟通应坚持官方已经确认的影响范围。
Debian 13应升级至完整修订版本
稳定版trixie的修复版本为1.26.1-0+deb13u1。升级时应确认APT候选版本来自受信任的Debian安全仓库,并检查是否存在软件包锁定、镜像同步延迟或第三方仓库覆盖。
验收时必须比较完整版本字符串。看到上游版本号1.26.1并不自动证明使用的是Debian提供的修复构建,其他发行分支也有各自的安全版本。
更新后的验证重点是可信解析
完成滚动升级后,应确认新进程已启动,并对常用域名、DNSSEC签名域、NXDOMAIN和故障上游分别测试。集群环境还要核对每个节点的版本,防止负载均衡后仍混入旧实例。
正确的验收结果是所有服务节点均运行修复包,合法解析保持稳定,异常应答不会被错误接受或长期缓存。仅用一次普通A记录查询成功,覆盖不了本次更新涉及的安全边界。


