CVE-2026-33599PowerDNS dnsdist在处理指定解析器发现(DDR)请求时存在安全漏洞。当配置中启用了autoUpgrade(Lua)或auto_upgrade(YAML)选项时,恶意的后端服务器可以发送精心制作的SVCB响应数据包。由于dnsdist在处理该响应时存在逻辑缺陷,可能导致服务可用性受到影响。值得注意的是,DDR升级功能在默认配置下是关闭的,因此只有显式启用该功能的用户才会受到影响。
该漏洞属于输入验证错误导致的拒绝服务漏洞。漏洞触发条件较为特定,需要攻击者能够控制dnsdist所请求的后端服务器(邻接网络攻击向量)。当dnsdist尝试通过DDR机制自动升级解析器时,会向后端发送请求并期待SVCB格式的响应。攻击者利用此机会发送格式错误或恶意的SVCB记录,可能触发dnsdist的解析异常,导致进程崩溃或资源耗尽。由于CVSS向量为AV:A/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L,主要影响可用性,且利用复杂度较高(AC:H),风险等级被评定为低危。