CVE-2026-27853

MEDIUM CVSS 3.1: 5,9 EPSS 0.03%
Обновлено 31 марта 2026
Powerdns
Параметр Значение
CVSS 5,9 (MEDIUM)
Тип уязвимости CWE-787 (Запись за пределами буфера)
Поставщик Powerdns
Публичный эксплойт Нет

Злоумышленник может инициировать запись за пределами допустимого диапазона, отправив созданные ответы DNS на DNSdist с помощью методов DNSQuestion:changeName или DNSResponse:changeName в пользовательском коде Lua. В некоторых случаях перезаписанный пакет может стать больше, чем первоначальный ответ, и даже превысить 65535 байт, что потенциально может привести к сбою, приводящему к отказу в обслуживании.

Показать оригинальное описание (EN)

An attacker might be able to trigger an out-of-bounds write by sending crafted DNS responses to a DNSdist using the DNSQuestion:changeName or DNSResponse:changeName methods in custom Lua code. In some cases the rewritten packet might become larger than the initial response and even exceed 65535 bytes, potentially leading to a crash resulting in denial of service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

powerdns:dnsdist