← Voltar ao blog

Vulnerabilidades no Dnsmasq expõem redes a DoS e vazamento de dados

Falhas críticas no Dnsmasq permitem que atacantes remotos derrubem serviços ou acessem dados sensíveis. Organizações usando Ubuntu devem atualizar imediatamente.

TL;DR

  • Duas vulnerabilidades de alta gravidade encontradas no resolvedor DNS Dnsmasq
  • CVE-2026-12725 permite negação de serviço via registros DNS malformados
  • CVE-2026-12969 pode expor conteúdo da memória através de leituras excessivas de buffer
  • Afeta sistemas Ubuntu rodando Dnsmasq para cache DNS ou DHCP
  • Aplicação imediata da correção recomendada; atualizações disponíveis para todas as versões suportadas

O Ubuntu divulgou um aviso de segurança de alta prioridade abordando duas vulnerabilidades perigosas no Dnsmasq, um resolvedor DNS leve amplamente utilizado. Essas falhas afetam organizações que dependem do Dnsmasq para resolução DNS interna, incluindo muitos clusters Kubernetes e sistemas embarcados.

A falha mais grave permite que atacantes remotos provoquem condições de negação de serviço ao enviar consultas DNS especialmente criadas. A segunda vulnerabilidade envolve validação inadequada dos comprimentos de registros DNS, o que pode levar à divulgação não autorizada de conteúdos da memória do sistema contendo informações sensíveis.

Organizações utilizando distribuições Ubuntu devem priorizar a aplicação das correções fornecidas em toda sua infraestrutura para prevenir possíveis explorações dessas vulnerabilidades expostas na rede.

Cenários de Ataque e Impacto

  • Atacantes remotos não autenticados podem explorar ambas as vulnerabilidades sem acesso prévio
  • Negligência de serviço impacta a disponibilidade de serviços e aplicações dependentes de DNS
  • Divulgação de memória pode expor entradas DNS em cache, detalhes de configuração ou estruturas adjacentes de memória
  • Clusters Kubernetes usando Dnsmasq para resolução DNS de pods estão particularmente expostos
  • Dispositivos embarcados e roteadores executando Dnsmasq podem carecer de mecanismos fáceis de implantação de correções

Etapas de Correção

  • Aplique os pacotes atualizados do Dnsmasq imediatamente por meio dos procedimentos padrão de atualização do Ubuntu
  • Verifique a implantação da correção em todas as versões afetadas do Ubuntu: 24.04, 22.04, 20.04 e 18.04 LTS
  • Monitore os logs do serviço DNS para sinais de tentativas de exploração ou padrões incomuns de consulta
  • Considere desativar temporariamente o encaminhamento DNS não crítico durante janelas de manutenção de correção
  • Audite arquiteturas de rede para identificar todas as instâncias do Dnsmasq, inclusive implantações em contêineres

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Vulnerabilidades no Dnsmasq expõem redes a DoS e vazamento de dados — Agent Breach Blog | Agent Breach