CVE-2026-0915
getnetbyaddr und getnetbyaddr_r leaken Stack-Inhalte an den DNS-Resolver
- Veröffentlicht
- 15.01.2026
- Aktualisiert
- 20.01.2026
- CNA zuweisen
- glibc
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 48,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Aufruf von `getnetbyaddr` oder `getnetbyaddr_r` mit einer konfigurierten `nsswitch.conf`, die das DNS-Backend der Bibliothek für Netzwerke festlegt, und Abfragen nach einem Netzwerk mit dem Wert Null in der GNU-C-Bibliothek Version 2.0 bis Version 2.42 kann Stack-Inhalte an den konfigurierten DNS-Resolver leaken.
Quellen
1Provides a security patch for CVE-2026-0915, adding strict JSON schema validation, input sanitization, and rate limiting to prevent injection and DoS attacks in Node.js applications.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.