В открытом проекте dnsmasq, известном как кэширующий DNS-резолвер и сервер DHCP, выявлены 6 уязвимостей, которыми могут воспользоваться хакеры для выполнения кода с правами root и отравления DNS-кэша. Эти проблемы, если их не устранить, угрожают безопасности сетевых решений, поскольку могут привести к перенаправлению доменных запросов и другим атакам.
Подробности уязвимостей
Все шесть уязвимостей, среди которых переполнение буфера и утечка информации, были устранены в версии dnsmasq 2.92rel2. Информация о проблемах представлена в ряде CVE, включая:
- CVE-2026-4892: переполнение буфера в DHCPv6 позволяет злоумышленнику, имеющему доступ к локальной сети, запускать код с правами root.
- CVE-2026-2291: уязвимость в extract_name() может привести к перенаправлению доменов на другой IP-адрес.
- CVE-2026-4893: утечка информации через специальные DNS-пакеты позволяет изменить маршрутизацию DNS-ответов.
- CVE-2026-4891: чтение из области памяти при валидации DNSSEC.
- CVE-2026-4890: зацикливание, приводящее к отказу в обслуживании.
- CVE-2026-5172: аварийное завершение при обработке специально оформленных DNS-ответов.
Что это значит для пользователей
dnsmasq активно используется в многих операционных системах и программных решениях, включая Android и маршрутизаторы. Его распространение делает уязвимости критическими для множества пользователей. Многие дистрибутивы Linux уже адаптировали исправления, однако пользователям следует немедленно обновить свои системы, чтобы минимизировать риски.
Следующие шаги по безопасности
Чтобы защитить свою сеть, администраторы должны следить за обновлениями dnsmasq и создавать резервные копии конфигураций. Периодическая проверка журналов и настройка фильтрации от неавторизованных пакетов станет дополнительной мерой предостережения.