CVE-2026-27854

MEDIUM CVSS 3.1: 4,8 EPSS 0.01%
Обновлено 31 марта 2026
Powerdns
Параметр Значение
CVSS 4,8 (MEDIUM)
Тип уязвимости CWE-416 (Использование памяти после освобождения)
Поставщик Powerdns
Публичный эксплойт Нет

Злоумышленник может инициировать использование после освобождения, отправив созданные DNS-запросы в DNSdist с помощью метода DNSQuestion:getEDNSOptions в пользовательском коде Lua. В некоторых случаях DNSQuestion:getEDNSOptions может ссылаться на версию DNS-пакета, которая была изменена, что вызывает использование после освобождения и, возможно, сбой, приводящий к отказу в обслуживании.

Показать оригинальное описание (EN)

An attacker might be able to trigger a use-after-free by sending crafted DNS queries to a DNSdist using the DNSQuestion:getEDNSOptions method in custom Lua code. In some cases DNSQuestion:getEDNSOptions might refer to a version of the DNS packet that has been modified, thus triggering a use-after-free and potentially a crash resulting in denial of service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

powerdns:dnsdist