Dnsmasq · Dnsmasq · CVE-2026-2291
**Nome do Software Vulnerável e Versões Afetadas**
dnsmasq versões 2.73 through 2.92
**Description**
Um estouro de buffer de heap (heap buffer overflow) existe no cache de DNS ao processar respostas de DNS. A função `extract name()` pode ser abusada porque o software expande certos caracteres em sequências de escape mais longas sem garantir que o buffer do cache tenha tamanho suficiente para conter o resultado expandido. Especificamente, um `strcpy()` inseguro na função `really insert()` dentro de `src/cache.c` copia strings de nome controladas pelo invasor sem validação de limites, estourando um buffer de cache bigname de 1.025 bytes. Um invasor pode explorar isso utilizando um servidor DNS upstream malicioso e cadeias de CNAME manipuladas para corromper a memória, potencialmente levando à execução remota de código, envenenamento do cache de DNS para redirecionar consultas para endereços IP controlados pelo invasor ou a uma negação de serviço (DoS).
**Recommendations**
Atualize o dnsmasq para a versão 2.92rel2 ou 2.93.