Em Laboratórios NLnet Sem Ligações 1.13.2 até e incluindo 1.25.1, zonas de stub ou de frente onde o nome está abaixo de um intermediário laborado abaixo de uma zona assinada DNSSEC pode ser sombrado pela resposta segura do rótulo intermédio NXDOMAIN do pai. Isto é causado por um erro desligado em uma lógica 'harden- below-nxdomain'; ativada por padrão. Ele contorna efetivamente a configuração e a zona de stub/ forward configurada nunca é contatada. 'harden- below- nxdomain' faz uma caminhada de cache DNS para cima junto com uma guarda de pontos de delegação que não permite a síntese do NXDOMAIN acima das zonas de stub/ forward. O guarda testa o nome de domínio, mas antes de tirar uma etiqueta. Isto resulta em uma iteração onde o nome de domínio é igual ao ápice configurado da zona de stub/ forward que passa pelo guarda, tira mais uma etiqueta e sonda o cache no pai público imediato do ápice. Se esse pai tiver um NXDOMAIN seguro DNSSEC em cache, que será para qualquer espaço de nome privado que anida duas ou mais etiquetas sob um nome público assinado, o passeio retorna- o e o stub/ forward configurado a montante nunca será contatado. Isto só pode ser acionado pela consulta para a etiqueta intermédia (entre o ápice de stub/forward e a zona pai DNSSEC). Registro de aconselhamento: GHSA-x 324 - pxwv-r 76 h. Identificadores relacionados: CVE- 2026 - 44687.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 15: 31: 24.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 15: 31: 24.000 Z. Severidade: LOW. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.
Classificação e evidência: identificadores de fraqueza CWE- 193. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.