CVE-2026-33609CVE-2026-33609 是 PowerDNS 授权服务器中发现的一个安全漏洞。当服务器配置启用 8bit-dns 功能时,由于对 LDAP 查询语句的转义处理不完整,允许经过身份认证的低权限用户执行特定的查询操作。攻击者可利用此漏洞绕过限制,查询内部域子树的信息。该漏洞可能导致敏感信息泄露,CVSS v3.1 评分为 5.3,属于中危级别。
该漏洞的成因在于 PowerDNS 在处理特定 DNS 查询并将其转换为后端查询时,输入验证机制存在缺陷。具体而言,当启用 8bit-dns 选项以支持国际化域名或特殊字符时,系统未能正确过滤用户输入中的特殊字符。攻击者可以构造包含 LDAP 过滤器语法的恶意 DNS 查询(例如使用通配符 * 或括号)。由于后端 LDAP 查询构建过程中未对这些字符进行充分转义,恶意载荷会被直接拼接到 LDAP 搜索语句中。这导致攻击者能够通过正常的 DNS 请求通道,利用 LDAP 注入技术遍历或检索未经授权的内部域子树数据,从而造成信息泄露。漏洞利用需要低权限账户且无需用户交互。