PT-2026-23722 · Coredns+1 · Coredns+1

·

CVE-2026-26018

·

Publicado

2026-03-06

·

Atualizado

2026-07-30

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas CoreDNS versões anteriores a 1.14.2
Descrição Um problema de negação de serviço existe no plugin de detecção de loop do CoreDNS. Um invasor remoto pode derrubar o servidor DNS enviando consultas DNS especialmente elaboradas. A falha é causada pelo uso de um gerador de números pseudoaleatórios (PRNG) previsível para criar um nome de consulta secreto qname na função qname() em plugin/loop/setup.go. Essa previsibilidade permite que um invasor adivinhe o qname se souber o horário de inicialização do servidor ou tiver acesso aos logs durante a degradação da rede. Quando o servidor recebe três ou mais consultas HINFO correspondentes, a função ServeDNS() em plugin/loop/loop.go aciona um manipulador de erro fatal Fatalf() em plugin/pkg/log/log.go, que chama os.Exit(1) e encerra o processo imediatamente. Como o CoreDNS é o servidor DNS padrão para o Kubernetes, isso pode levar à falha na resolução de DNS em todo o cluster e interrupções em cascata nos serviços.
Recomendações Atualize o CoreDNS para a versão 1.14.2 ou posterior. Como mitigação temporária, restrinja o acesso ao plugin de detecção de loop ou monitore os logs em busca de padrões incomuns de consultas HINFO para detectar tentativas de exploração.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-79500
AZL-79529
BDU:2026-12012
CLEANSTART-2026-VJ54611
CVE-2026-26018
GHSA-H75P-J8XM-M278
GO-2026-4635
OESA-2026-3184
OPENSUSE-SU-2026:10297-1
OPENSUSE-SU-2026:20619-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Coredns
Red Os