CVE-2026-33611CVE-2026-33611 是 PowerDNS 权威服务器中存在的一个安全漏洞。该漏洞主要影响使用 LMDB 作为后端存储的环境。具有 REST API 访问权限的操作员可以通过发送特制的请求,诱导服务器生成无效的 HTTPS 或 SVCB 记录数据。当系统尝试将这些数据写入 LMDB 数据库时,会导致数据库结构损坏。该漏洞利用难度较低,但需要高权限,成功利用可导致服务可用性和完整性受损。
该漏洞源于 PowerDNS 在通过 REST API 处理特定类型 DNS 记录(HTTPS 或 SVCB)时的输入验证逻辑缺陷。攻击者首先需要获取目标服务器的 API 操作员权限。随后,攻击者利用 API 接口提交构造恶意的记录数据,这些数据在语法上可能符合 API 传输要求,但在语义或内部格式上不符合 LMDB 存储引擎的规范。当 PowerDNS Authoritative Server 尝试将这些无效记录持久化到 LMDB 后端时,LMDB 无法正确处理异常数据结构,从而导致数据库文件损坏。这种损坏可能导致 DNS 解析服务中断,且恢复数据库可能需要从备份还原,严重影响业务连续性。