Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CoreDNS (CVE-2026-26018)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/03/2026
Última modificación:
09/03/2026

Descripción

CoreDNS es un servidor DNS que encadena plugins. Antes de la versión 1.14.2, existe una vulnerabilidad de denegación de servicio en el plugin de detección de bucles de CoreDNS que permite a un atacante colapsar el servidor DNS al enviar consultas DNS especialmente diseñadas. La vulnerabilidad se deriva del uso de un generador de números pseudoaleatorios (PRNG) predecible para generar un nombre de consulta secreto, combinado con un gestor de errores fatal que finaliza el proceso completo. Este problema ha sido parcheado en la versión 1.14.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:coredns.io:coredns:*:*:*:*:*:*:*:* 1.14.2 (excluyendo)