CVE-2026-35579
Що таке CVE-2026-35579?
CoreDNS — це DNS-сервер, написаний на Go. У версіях до 1.14.3 транспортні реалізації gRPC, QUIC, DoH і DoH3 неправильно обробляють автентифікацію TSIG. Для gRPC і QUIC сервер перевіряє, чи існує назва ключа TSIG у конфігурації, але ніколи не викликає dns.TsigVerify() для перевірки HMAC. Якщо назва ключа збігається з налаштованим ключем, поле tsigStatus залишається нульовим, і плагін tsig розглядає запит як успішно автентифікований незалежно від значення MAC. Для DoH і DoH3 проблема більш серйозна: метод DoHWriter.TsigStatus() безумовно повертає нуль, а se
Популярні запитання
CVE-2026-35579 має оцінку CVSS Н/Д/10, рівень: невідомо. Перегляньте список уражених продуктів і застосуйте патчі виробника.
CVSS (Common Vulnerability Scoring System) оцінює критичність вразливостей від 0.0 до 10.0. CVE-2026-35579 має оцінку Н/Д/10 (невідомо). 9.0–10.0 — Критична, 7.0–8.9 — Висока, 4.0–6.9 — Середня, нижче 4.0 — Низька.
Список пристроїв, підтверджено уражених CVE-2026-35579, наведено у розділі "Уражені пристрої" вище. Перевірте версію прошивки в офіційному бюлетені безпеки виробника та встановіть останній патч.
Встановіть останнє оновлення прошивки або програмного забезпечення від виробника. Перегляньте розділ "Посилання" вище для офіційних рекомендацій та приміток до патча. Якщо патч відсутній — розгляньте вимкнення ураженої функції або ізоляцію пристрою від ненадійних мереж.