CVE-2026-33489

CoreDNS is a DNS server that chains plugins. In versions prior to 1.14.3, the transfer plugin can select the wrong ACL stanza when both a parent zone and a more-specific subzone are configured. The longestMatch() function in plugin/transfer/transfer.go uses a lexicographic string comparison instead of an actual longest-suffix match to select the winning zone. As a result, a permissive parent-zone transfer rule can override a restrictive subzone rule depending on zone name ordering (e.g., "example.org." > "a.example.org." lexicographically). This allows an unauthorized remote client to perform AXFR/IXFR for the subzone and retrieve its full zone contents. This issue has been fixed in version 1.14.3.
Configurations

Configuration 1 (hide)

cpe:2.3:a:coredns.io:coredns:*:*:*:*:*:*:*:*

History

24 Jul 2026, 22:10

Type Values Removed Values Added
Summary
  • (es) CoreDNS es un servidor DNS que encadena plugins. En versiones anteriores a la 1.14.3, el plugin de transferencia puede seleccionar la cláusula ACL incorrecta cuando se configuran tanto una zona padre como una subzona más específica. La función longestMatch() en plugin/transfer/transfer.go utiliza una comparación de cadenas lexicográfica en lugar de una coincidencia de sufijo más largo real para seleccionar la zona ganadora. Como resultado, una regla de transferencia de zona padre permisiva puede anular una regla de subzona restrictiva dependiendo del orden de los nombres de zona (p. ej., 'example.org.' > 'a.example.org.' lexicográficamente). Esto permite a un cliente remoto no autorizado realizar AXFR/IXFR para la subzona y recuperar el contenido completo de su zona. Este problema ha sido solucionado en la versión 1.14.3.

08 May 2026, 16:00

Type Values Removed Values Added
First Time Coredns.io
Coredns.io coredns
References () https://github.com/coredns/coredns/releases/tag/v1.14.3 - () https://github.com/coredns/coredns/releases/tag/v1.14.3 - Release Notes
References () https://github.com/coredns/coredns/security/advisories/GHSA-h8mm-c463-wjq3 - () https://github.com/coredns/coredns/security/advisories/GHSA-h8mm-c463-wjq3 - Exploit, Vendor Advisory
CPE cpe:2.3:a:coredns.io:coredns:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5

05 May 2026, 20:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-05 20:16

Updated : 2026-07-24 23:10


NVD link : CVE-2026-33489

Mitre link : CVE-2026-33489

CVE.ORG link : CVE-2026-33489


JSON object : View

Products Affected

coredns.io

  • coredns
CWE
CWE-863

Incorrect Authorization