CVE-2026-32934
O que é CVE-2026-32934?
CoreDNS é um servidor DNS que encadeia plug-ins. Nas versões anteriores a 1.14.3, o servidor DNS-over-QUIC (DoQ) pode ser conduzido para goroutine ilimitado e crescimento de memória por um cliente remoto que abre muitos fluxos QUIC e envia apenas 1 byte por fluxo. Quando o pool de trabalhadores está cheio, o CoreDNS ainda gera uma goroutine por fluxo aceito para aguardar um token de trabalho. Além disso, os trabalhadores ativos bloqueiam indefinidamente em io.ReadFull() sem prazo de leitura por fluxo, permitindo que um invasor fixe todos os trabalhadores enviando um único byte para que a leitura bloqueie a espera pelo segundo byte do prefixo de comprimento DoQ. Isso é
Perguntas frequentes
CVE-2026-32934 tem uma pontuação CVSS de N/D/10, classificada como Desconhecido. Revise a lista de produtos afetados e aplique os patches do fornecedor.
O CVSS (Common Vulnerability Scoring System) avalia a gravidade das vulnerabilidades de 0,0 a 10,0. CVE-2026-32934 pontua N/D/10 (Desconhecido). Pontuações de 9,0–10,0 são Críticas, 7,0–8,9 Altas, 4,0–6,9 Médias e abaixo de 4,0 Baixas.
A lista de dispositivos confirmados como afetados por CVE-2026-32934 é mostrada na seção "Dispositivos afetados" acima. Compare sua versão de firmware com o aviso de segurança do fornecedor e aplique o último patch.
Aplique a última atualização de firmware ou software do fornecedor. Consulte a seção de Referências acima para avisos oficiais e notas de patch. Se nenhum patch estiver disponível, considere desativar o recurso afetado ou isolar o dispositivo de redes não confiáveis.