CVE-2026-39849
O que é CVE-2026-39849?
Pi-hole FTL é o mecanismo principal do bloqueador de anúncios e rastreadores em nível de rede Pi-hole. Nas versões anteriores à 6.6.1, o campo de configuração `dns.interface` no Pi-hole FTL aceitava caracteres de nova linha sem validação, permitindo que um invasor injetasse diretivas arbitrárias no arquivo de configuração dnsmasq gerado. Em instalações sem senha de administrador definida (o padrão para muitas implantações), a API de configuração é totalmente acessível sem credenciais, permitindo que um invasor adjacente à rede injete a carga, habilite o servidor DHCP integrado e obtenha a execução arbitrária de comandos.
Perguntas frequentes
CVE-2026-39849 tem uma pontuação CVSS de N/D/10, classificada como Desconhecido. Revise a lista de produtos afetados e aplique os patches do fornecedor.
O CVSS (Common Vulnerability Scoring System) avalia a gravidade das vulnerabilidades de 0,0 a 10,0. CVE-2026-39849 pontua N/D/10 (Desconhecido). Pontuações de 9,0–10,0 são Críticas, 7,0–8,9 Altas, 4,0–6,9 Médias e abaixo de 4,0 Baixas.
A lista de dispositivos confirmados como afetados por CVE-2026-39849 é mostrada na seção "Dispositivos afetados" acima. Compare sua versão de firmware com o aviso de segurança do fornecedor e aplique o último patch.
Aplique a última atualização de firmware ou software do fornecedor. Consulte a seção de Referências acima para avisos oficiais e notas de patch. Se nenhum patch estiver disponível, considere desativar o recurso afetado ou isolar o dispositivo de redes não confiáveis.