CVE-2026-0396该漏洞存在于PowerDNS dnsdist组件中。当启用基于域名的动态规则时,攻击者可通过发送特制的DNS查询将恶意HTML内容注入内部Web仪表盘。由于缺乏适当的输出编码,管理员查看仪表盘时可能受到攻击,导致数据完整性受损。
漏洞源于dnsdist在处理动态规则匹配时,未对DNS查询中的域名数据进行严格的HTML实体编码。当配置了DynBlockRulesGroup相关函数时,匹配到的域名会显示在Web仪表盘中。攻击者构造包含HTML或JavaScript标签的恶意域名并发起查询。管理员查看后台日志时,恶意代码在浏览器中执行,可能导致会话劫持或页面篡改。