CVE-2026-42000PowerDNS Authoritative Server在处理区域传送(AXFR)请求时,对域名名称的验证存在不足。远程攻击者无需认证即可利用此漏洞,通过构造特制的AXFR请求注入恶意DNS记录。该漏洞可能导致DNS区域数据完整性受损,从而引发域名劫持或重定向风险。
该漏洞是由于PowerDNS在解析AXFR请求中的域名标签时,未严格遵守RFC标准进行严格的格式和字符集验证。攻击者可利用这一缺陷,发送包含特殊字符或格式错误的名称字段。由于CVSS向量显示完整性影响为高(I:H)且范围改变(S:C),攻击者成功利用后,可将未经验证的数据写入区域数据库,破坏DNS解析的一致性。尽管攻击复杂度较高(AC:H),但一旦得手,将严重影响依赖该DNS服务的业务逻辑。