CVE-2026-32934
Was ist CVE-2026-32934?
CoreDNS ist ein DNS-Server, der Plugins verkettet. In Versionen vor 1.14.3 kann der DNS-over-QUIC (DoQ)-Server durch einen Remote-Client, der viele QUIC-Streams öffnet und nur 1 Byte pro Stream sendet, zu unbegrenztem Goroutine- und Speicherwachstum getrieben werden. Wenn der Worker-Pool voll ist, erzeugt CoreDNS immer noch eine Goroutine pro akzeptiertem Stream, um auf ein Worker-Token zu warten. Darüber hinaus blockieren aktive Worker in io.ReadFull() auf unbestimmte Zeit ohne Lesefrist pro Stream, sodass ein Angreifer alle Worker durch Senden eines einzelnen Bytes anheften kann, sodass die Leseblöcke auf das zweite Byte des DoQ-Längenpräfixes warten. Das ist ena
FAQ
CVE-2026-32934 hat einen CVSS-Score von N/V/10 und ist als Unbekannt eingestuft. Überprüfen Sie die Liste der betroffenen Produkte und wenden Sie Herstellerpatches an.
CVSS (Common Vulnerability Scoring System) bewertet den Schweregrad von Schwachstellen von 0,0 bis 10,0. CVE-2026-32934 erreicht N/V/10 (Unbekannt). Werte von 9,0–10,0 sind Kritisch, 7,0–8,9 Hoch, 4,0–6,9 Mittel und unter 4,0 Niedrig.
Die Liste der bestätigten Geräte, die von CVE-2026-32934 betroffen sind, finden Sie im Abschnitt "Betroffene Geräte" oben. Vergleichen Sie Ihre Firmware-Version mit dem Sicherheitshinweis des Herstellers und spielen Sie den neuesten Patch ein.
Installieren Sie das neueste Firmware- oder Software-Update des Herstellers. Prüfen Sie den Abschnitt "Referenzen" oben auf offizielle Hinweise und Patch-Notes. Wenn kein Patch verfügbar ist, deaktivieren Sie die betroffene Funktion oder isolieren Sie das Gerät von nicht vertrauenswürdigen Netzwerken.