CVE-2026-33261CVE-2026-33261 是 PowerDNS Recursor 中发现的一个中危漏洞。该漏洞由 DNSSEC 区域从 NSEC 到 NSEC3 的转换过程触发,可能导致内部状态不一致。远程攻击者无需身份认证即可利用此漏洞,通过发送特制的 DNS 查询诱发解析器崩溃,从而造成拒绝服务。该漏洞主要影响系统的可用性,对机密性和完整性无直接影响。
该漏洞的根源在于 PowerDNS Recursor 处理 DNSSEC 记录变更时的逻辑缺陷。当 DNS 区域配置从 NSEC(Next Secure)记录向 NSEC3(NSEC version 3)记录过渡时,涉及复杂的加密和非加密记录映射。Recursor 在递归查询过程中,如果遇到处于这种特定过渡状态的区域,其内部验证逻辑可能无法正确同步状态。由于 CVSS 向量显示攻击复杂度为高(AC:H),触发该漏洞通常需要目标区域正处于或模拟这种特定的转换配置。一旦触发不一致,程序将触发断言失败并终止进程,导致所有依赖该解析器的下游请求失败。