PT-2026-60568 · Coredns · Coredns
CVE-2026-62994
·
Publicado
2026-07-16
·
Atualizado
2026-07-16
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
CoreDNS versões 1.9.4 até 1.14.4
Descrição
Um cliente DNS de rede autorizado a solicitar AXFR (Transferência de Zona) pode causar um panic no servidor. Isso ocorre quando o CoreDNS está configurado com transferências de zona de serviço headless
k8s external e o Kubernetes contém um endpoint de serviço headless sem portas declaradas. O problema originou-se no plugin/kubernetes/object/endpoint.go ao criar um Port: -1, que é então ignorado pelo plugin/k8s external/msg to dns.go. Consequentemente, o plugin/k8s external/transfer.go envia um lote []dns.RR vazio, e o plugin/transfer/transfer.go tenta indexar records[0] sem verificar se o lote não está vazio.Recomendações
Atualize para a versão 1.14.5.
Exploit
Correção
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Coredns