El 3 de julio de 2026, la Autoridad de Comunicaciones de Albania (AKEP), operadora del dominio de primer nivel .al, intentó una rotación de claves DNSSEC que salió mal: la cadena de confianza se rompió y todo el TLD dejó de validar, haciendo que los resolutores que aplican DNSSEC —incluido 1.1.1.1 de Cloudflare— devolvieran errores SERVFAIL y dejaran inaccesibles sitios del Gobierno, bancos y medios albaneses, además del resto de dominios .al independientemente de dónde estuvieran alojados.
Cloudflare intentó contactar al operador sin éxito (las direcciones de contacto estaban bajo .al y también eran inaccesibles) y aplicó un Negative Trust Anchor (NTA) sobre 1.1.1.1 a las 17:15 UTC, unas tres horas después del fallo, para restablecer la resolución aceptando suspender temporalmente la validación DNSSEC. El operador retiró el registro DS del root aproximadamente a las 19:15 UTC y, al cierre de la publicación, .al sigue sin firmar.
La novedad técnica es que, por primera vez, 1.1.1.1 acompañó cada respuesta servida bajo el NTA con un nuevo código Extended DNS Error (EDE 33), propuesto por Babak Farrokhi de Quad9 y coautorado por Cloudflare en un borrador del IETF, que indica al cliente que la validación DNSSEC fue omitida. Así, las aplicaciones pueden distinguir una respuesta legítima pero no validada de una respuesta totalmente verificada, un cambio que mejora la visibilidad operativa durante incidentes como el reciente .de (mayo de 2026) y el actual .al.
