CVE-2026-33257该漏洞存在于PowerDNS产品的内部Web服务器中。攻击者可以通过发送特制的Web请求,触发服务器端的无限制内存分配。由于内存资源被耗尽,导致服务崩溃或无法响应,形成拒绝服务(DoS)攻击。值得注意的是,该内部Web服务器在默认配置下是禁用的,仅当管理员手动启用时才面临风险。
该漏洞源于PowerDNS内部Web服务器在处理特定HTTP请求时的逻辑缺陷。当攻击者发送精心构造的数据包时,程序未能正确校验请求大小或处理逻辑,导致进入无限循环或持续分配内存的代码路径。由于缺乏足够的内存分配限制机制,系统内存迅速被填满。最终,操作系统因OOM(内存溢出)杀死进程,或服务因资源耗尽而停止响应,影响DNS解析服务的可用性。漏洞的CVSS向量为AV:N/AC:L/PR:N,表明攻击者无需认证且通过网络即可发起攻击。虽然默认配置下风险较低,但在启用了Web服务器的生产环境中,该漏洞具有较高危害性。