PT-2026-23721 · Coredns+1 · Coredns+1

·

CVE-2026-26017

·

Publicado

2026-03-06

·

Atualizado

2026-07-30

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas CoreDNS versões anteriores a 1.14.2
Description Uma falha lógica existe devido à ordem de execução padrão dos plugins, onde plugins de segurança como acl são avaliados antes do plugin rewrite. Isso cria uma falha de Tempo de Verificação Tempo de Uso (TOCTOU)—uma condição de corrida onde um recurso é verificado, mas depois modificado antes de ser usado—permitindo que invasores ignorem os controles de acesso DNS. Em clusters Kubernetes multi-tenant, isso pode comprometer as estratégias de segmentação baseadas em DNS, permitindo a descoberta de serviços não autorizados e o reconhecimento de infraestrutura interna restrita ao mapear nomes públicos para serviços internos após a verificação de controle de acesso ter sido aprovada.
Recommendations Atualizar para a versão 1.14.2. Reordenar o plugin.cfg padrão para que o rewrite e outros plugins de normalização sejam executados antes do acl, opa e firewall. Garantir que todas as verificações de controle de acesso sejam aplicadas após a normalização de nomes.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-79497
AZL-79526
BDU:2026-12011
CLEANSTART-2026-VJ54611
CVE-2026-26017
GHSA-C9V3-4PV7-87PR
GO-2026-4630
OESA-2026-2939
OESA-2026-3062
OESA-2026-3064
OESA-2026-3065
OESA-2026-3066
OPENSUSE-SU-2026:10297-1
OPENSUSE-SU-2026:20619-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Coredns
Red Os