PT-2026-4557 · Nss-Mdns+3 · Nss-Mdns+3

Evverx

·

Publicado

2026-01-24

·

Atualizado

2026-06-09

·

CVE-2026-24401

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Avahi 0.9rc2 e anteriores
Descrição O Avahi, um sistema para descoberta de serviços em uma rede local usando mDNS/DNS-SD, é suscetível a uma condição de negação de serviço. O envio de uma resposta mDNS manipulada com um registro CNAME recursivo, onde o alias e o nome canônico são idênticos (por exemplo, "h.local" como um CNAME para "h.local"), pode causar a queda do avahi-daemon devido a uma falha de segmentação. Isso ocorre devido a uma recursão ilimitada dentro da função lookup handle cname, levando ao esgotamento da pilha. O problema impacta especificamente navegadores de registros onde AVAHI LOOKUP USE MULTICAST está explicitamente habilitado, incluindo aqueles utilizados pelo nss-mdns.
Recomendações Versões anteriores à 0.9rc2 devem ser atualizadas para uma versão com a correção incluída no commit 78eab31128479f06e30beb8c1cbf99dd921e2524.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-75204
AZL-75207
BDU:2026-05066
CVE-2026-24401
ECHO-E408-9130-B921
GHSA-H4VP-5M8J-F6W3
OESA-2026-1450
OPENSUSE-SU-2026:10701-1
RHSA-2026:11316
SUSE-SU-2026:1191-1
SUSE-SU-2026:1441-1
SUSE-SU-2026:1442-1
SUSE-SU-2026:21117-1
SUSE-SU-2026:21127-1
SUSE-SU-2026:2311-1
USN-8269-1

Produtos afetados

Avahi
Linuxmint
Ubuntu
Nss-Mdns