CVE-2026-45557Technitium DNS Server 在处理 DNSSEC 验证逻辑时存在安全缺陷。当系统遇到缺失的 RRSIG 记录或 DNSKEY 记录不匹配的情况时,会激进地尝试重新获取。攻击者可利用此特性,通过控制恶意域名构造特定响应,诱导受害服务器产生过多的网络流量,进而耗尽系统资源,造成拒绝服务。该问题已在 15.0 版本中修复。
该漏洞源于 Technitium DNS Server 在执行 DNSSEC 签名验证时的逻辑错误。正常情况下,DNS 解析器验证 RRset 的签名,若失败则应丢弃响应。然而,受影响版本在遇到 RRSIG 记录缺失或 DNSKEY 记录不匹配时,会尝试以激进的方式重新获取记录进行验证。攻击者可以配置一个恶意的权威域名服务器,对特定查询返回故意设计的不完整或错误的 DNSSEC 记录。这将触发受害服务器发起大量重复的查询请求,导致网络带宽耗尽和 CPU 负载升高,从而形成拒绝服务攻击。