CVE-2026-33259CVE-2026-33259是PowerDNS Recursor中的一个安全漏洞。当同一RPZ区域发生大量并发传输时,会导致数据不一致、释放后使用错误或递归器崩溃。该情况通常由RPZ提供程序故障引起。漏洞CVSS评分为5.0,属于中危级别,需要高权限方可利用,主要影响系统的可用性和完整性。
该漏洞的核心在于PowerDNS Recursor在处理RPZ(Response Policy Zone)区域传输时的逻辑缺陷。具体而言,当高权限攻击者或恶意的RPZ提供者针对同一RPZ区域发起大量并发传输请求时,系统内部的同步机制失效。这种并发操作触发了竞争条件,导致程序在处理后续请求时,错误地引用了先前已被释放的内存资源,形成了典型的释放后使用(Use-After-Free)漏洞。此外,这种并发写入还会破坏RPZ数据库的一致性。成功利用该漏洞可能导致递归器进程崩溃,造成拒绝服务,或者导致DNS响应策略被篡改。由于CVSS向量显示攻击复杂度高且需要高权限,实际利用难度较大,但对依赖RPZ的DNS基础设施构成潜在风险。