PT-2026-60582 · Coredns · Coredns

CVE-2026-62309

·

Publicado

2026-07-16

·

Atualizado

2026-07-16

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas CoreDNS versões anteriores a 1.14.4
Description Um travamento pode ocorrer no processo do CoreDNS quando o plugin proxyproto está habilitado. O problema surge quando um único datagrama UDP de 28 bytes contendo um cabeçalho PROXY v2 com transporte não-UDP (como o byte de família 0x11) é processado. Especificamente, a função PacketConn.ReadFrom em plugin/pkg/proxyproto/proxyproto.go manipula o cabeçalho incorretamente; após o parseProxyProtocol retornar um erro, a variável addr é reatribuída a partir de um resultado nulo de readFrom. O processo então falha quando addr.String() é chamado no log de aviso antes que o mecanismo de recuperação ServeDNS possa intervir.
Recommendations Atualize para a versão 1.14.4. Como medida de mitigação temporária, desabilite o plugin proxyproto.

Exploit

Correção

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62309
GHSA-9RVV-M5G5-WC8R

Produtos afetados

Coredns