CVE-2026-42255该漏洞存在于Technitium DNS Server 15.0之前的版本中。由于软件在处理循环名称服务器授权时存在逻辑缺陷,攻击者可以利用此漏洞发动DNS流量放大攻击。攻击者无需身份认证即可通过网络发起攻击,诱导服务器向目标发送大量响应数据,从而导致目标系统资源耗尽或网络带宽被占用,造成拒绝服务。
Technitium DNS Server在解析域名时,未能正确检测并处理循环名称服务器授权的情况。当攻击者发送特制的DNS查询请求时,受影响的服务器可能会陷入解析循环或产生异常大量的解析流量。攻击者利用DNS协议的无连接特性(UDP),伪造源IP地址为受害者的IP地址向DNS服务器发送查询。由于DNS响应包通常远大于请求包,且循环授权会触发多次查询或大包响应,攻击者只需发送少量的数据,就能诱导DNS服务器向受害者发送海量的放大流量。根据CVSS向量AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:L,该漏洞利用难度低,无需用户交互,且影响范围可波及到其他系统,主要影响系统的可用性和完整性。