CVE-2026-42254Hickory DNS的hickory-recursor组件在版本0.1至0.25.2中存在安全漏洞,允许跨区域DNS投毒。该漏洞的根本原因是缓存的数据未能与触发该数据的原始查询直接关联。攻击者可利用此缺陷污染DNS缓存,将恶意数据注入到其他区域的缓存记录中,导致用户解析到错误的域名,从而破坏域名解析的完整性和安全性。
该漏洞存在于Hickory DNS的递归解析器实现中。正常情况下,DNS解析器应将接收到的响应与发出的查询进行严格匹配,以确保缓存数据的准确性。然而,受影响版本的hickory-recursor未能正确执行此绑定机制,导致缓存数据与触发查询之间的关联失效。攻击者可以通过向解析器发送特制的DNS响应包,利用这种关联缺失,将针对特定域名的恶意解析记录注入到完全不同的区域(Zone)缓存中。由于CVSS向量包含S:C(范围改变),该漏洞的影响可能波及依赖该解析器的下游系统,导致中间人攻击或钓鱼攻击,尽管CVSS评分显示影响主要为完整性低(I:L),但在特定场景下仍具有实际风险。