CVE-2026-93657 : hickory-resolver corrige un contournement de validation DNSSEC
Veille sécuritéRéseau & infrastructure
P3Élevée

La fiche CVE a été substantiellement mise à jour dans la fenêtre. hickory-resolver pouvait retourner comme valides des enregistrements DNS dont la preuve DNSSEC avait été évaluée comme bogus.

Hickory DNSDNSDNSSECRust
IdentifiantCVE-2026-93657
EPSS0,2%
Exploitationnon connue / non déterminée
Correctif0.26.2

Analyse technique

Avant 0.26.2, les API Resolver::lookup() et Resolver::lookup_ip() ne propageaient pas correctement les états de preuve DNSSEC bogus. Un résultat issu d'une zone contrôlée par un attaquant ou altéré sur le chemin réseau pouvait ainsi être renvoyé à l'application comme une résolution réussie.

Impact, versions et correctif

VecteurRéseau, via une zone DNS contrôlée par l'attaquant ou une position d'interception sur le chemin de résolution.
PréconditionsL'application utilise hickory-resolver et s'appuie sur les API affectées pour prendre des décisions fondées sur la validation DNSSEC.
ImpactContournement de l'authentification DNSSEC et acceptation possible de données DNS forgées.
Versions affectéesVersions de hickory-resolver antérieures à 0.26.2.
Version corrigée0.26.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
EPSS0,23% · percentile 14,1%
Publication2026-09-18T15:17:22.190Z
Mise à jour2026-09-22T20:53:07.383Z

Détection / vérification

Identifier les applications Rust embarquant hickory-resolver et vérifier leur verrouillage de dépendances ; examiner les journaux de résolution pour des réponses DNSSEC bogus acceptées comme succès lorsque cette télémétrie est disponible.

Action recommandée

Mettre à jour hickory-resolver vers 0.26.2 ou une version ultérieure et reconstruire les applications distribuant statiquement cette dépendance.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).