Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-13002— Dnsmasq: infinite loop dos in dnssec nsec/nsec3 type bitmap parsing

Quick assessment

Affected
Red Hat Red Hat Enterprise Linux 10
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Simon Kelley DNSmasq是英国Simon Kelley个人开发者开源的一款提供DNS转发与DHCP服务的轻量级服务器软件。 Simon Kelley DNSmasq存在资源管理错误漏洞,该漏洞源于dnssec.c库中的流程处理问题,导致无限循环,攻击者控制DNSSEC签名区域时通过单个特制响应可挂起dnsmasq进程,从而中断所有DNS解析。

CVSS 4.4 · Medium EPSS 0.15% · P3

Possible ATT&CK Techniques 1 AI

T1499 · Endpoint Denial of Service

Affected Version Matrix 7

VendorProduct Version RangeStatus
Red Hat Red Hat Enterprise Linux 10 any affected
Red Hat Red Hat Enterprise Linux 6 any unaffected
Red Hat Red Hat Enterprise Linux 7 any unaffected
Red Hat Red Hat Enterprise Linux 8 any affected
Red Hat Red Hat Enterprise Linux 9 any affected
Red Hat Red Hat OpenShift Container Platform 4 any affected
any affected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-13002

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Dnsmasq: infinite loop dos in dnssec nsec/nsec3 type bitmap parsing
Source: CVE Program / CVE List V5
Vulnerability Description
A flow has been identified into dnssec.c library, causing an infinite loop to dnsmasq service. An attacker who controls any DNSSEC-signed zone can hang the dnsmasq process with a single crafted response, killing all DNS resolution for its clients.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H
Source: CVE Program / CVE List V5
Vulnerability Type
不可达退出条件的循环(无限循环)
Source: CVE Program / CVE List V5
Vulnerability Title
Simon Kelley DNSmasq 资源管理错误漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Simon Kelley DNSmasq是英国Simon Kelley个人开发者开源的一款提供DNS转发与DHCP服务的轻量级服务器软件。 Simon Kelley DNSmasq存在资源管理错误漏洞,该漏洞源于dnssec.c库中的流程处理问题,导致无限循环,攻击者控制DNSSEC签名区域时通过单个特制响应可挂起dnsmasq进程,从而中断所有DNS解析。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
Red Hat Red Hat Enterprise Linux 10 - cpe:/o:redhat:enterprise_linux:10
Red Hat Red Hat Enterprise Linux 6 - cpe:/o:redhat:enterprise_linux:6
Red Hat Red Hat Enterprise Linux 7 - cpe:/o:redhat:enterprise_linux:7
Red Hat Red Hat Enterprise Linux 8 - cpe:/o:redhat:enterprise_linux:8
Red Hat Red Hat Enterprise Linux 9 - cpe:/o:redhat:enterprise_linux:9
Red Hat Red Hat OpenShift Container Platform 4 - cpe:/a:redhat:openshift:4
Red Hat Red Hat OpenShift Container Platform 4 - cpe:/a:redhat:openshift:4

II. Public POCs for CVE-2026-13002

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-13002

请登录查看更多情报信息。

Vendor Advisories for CVE-2026-13002 (2)

Same Patch Batch · Red Hat · 2026-08-14 · 11 CVEs total

CVE-2026-58224 6.5 MEDIUM Samba: ctdb fails to do integrity checking of received packets
CVE-2026-74243 6.5 MEDIUM Quay: unauthenticated secscan notification endpoint in quay when psk is unset
CVE-2026-74244 5.9 MEDIUM Quay: stripe webhook accepts forged events without signature verification in quay
CVE-2026-74245 5.9 MEDIUM Quay: unauthenticated exported logs download in quay
CVE-2026-19617 5.5 MEDIUM Libdm: lvm2: libdm: denial of service via uncontrolled recursion in config parser
CVE-2026-74240 5.4 MEDIUM Quay: jwt claim validation bypasses in quay federated robot and sso authentication
CVE-2026-19879 5.3 MEDIUM Io.undertow/undertow: undertow: http response header integrity issue due to character trun
CVE-2026-74242 5.3 MEDIUM Quay: repository notification uuid idor in quay api
CVE-2026-74241 4.8 MEDIUM Quay: ldap referral filter injection in quay external ldap authentication
CVE-2026-74247 4.2 MEDIUM Quay: ssrf via build archive_url in quay build api

IV. Related Vulnerabilities

V. Comments for CVE-2026-13002

No comments yet


Leave a comment