CVE-2026-42396PowerDNS权威服务器在处理Catalog Zone成员区域数据时存在验证不足漏洞。由于系统未对输入数据进行严格校验,具备高权限的攻击者可利用此漏洞通过特制数据触发Catalog Zone传送失败,导致服务进程崩溃或无响应,从而构成拒绝服务攻击,严重影响DNS解析服务的可用性与稳定性。
该漏洞的核心成因在于PowerDNS权威服务器在处理Catalog Zone(目录区域)机制时,对成员区域数据的解析与验证逻辑存在缺陷。Catalog Zone用于动态通知从服务器需要进行区域传送的特定域名列表。在实现过程中,软件未能充分校验成员区域数据的完整性与合法性。当具备高权限(如被信任的主服务器管理员)的攻击者发送包含精心构造的畸形成员数据时,目标服务器在解析这些数据并尝试执行Catalog Zone更新或传送操作时,会因无法处理异常数据而触发内部错误。这可能导致区域传送进程意外终止,甚至造成整个DNS服务崩溃,从而引发拒绝服务。尽管攻击需要高权限,但其利用无需用户交互,且通过网络即可传输恶意数据,对服务的可用性构成严重威胁。