CVE-2026-93657

Source
https://cve.org/CVERecord?id=CVE-2026-93657
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-93657.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-93657
Aliases
  • GHSA-5j98-2g5x-46v6
Downstream
Published
2026-09-18T14:23:20Z
Modified
2026-09-19T03:47:28Z
Severity
  • 8.7 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N CVSS Calculator
Summary
hickory-resolver before 0.26.2 DNSSEC Validation Bypass
Details

hickory-resolver versions before 0.26.2 fail to propagate bogus DNSSEC proof states through the Resolver::lookup() and Resolver::lookup_ip() APIs, allowing invalid records to be returned as successful results. Attackers controlling the answering zone or positioned on the network path can have forged DNS records accepted as validated, bypassing DNSSEC authentication checks.

Database specific
{
    "cna_assigner": "VulnCheck",
    "cwe_ids": [
        "CWE-347"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/93xxx/CVE-2026-93657.json"
}
References

Affected packages

Git / github.com/hickory-dns/hickory-dns

Affected ranges

Type
GIT
Repo
https://github.com/hickory-dns/hickory-dns
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "0.26.2"
        }
    ],
    "source": "AFFECTED_FIELD"
}

Affected versions

0.*
0.1.0
0.10.0
0.10.1
0.10.2
0.10.3
0.10.4
0.10.5
0.11.0
0.18
0.18.0.alpha.2
0.19.5
0.2.0
0.2.1
0.3.1
0.4.0
0.5.0
0.5.1
0.5.3
0.6.0
0.7.0
0.8.0
0.8.1
0.9.0
0.9.1
0.9.2
0.9.3
c0.*
c0.12.0
cs0.*
cs0.15.0
cs0.16
cs0.16.1
r0.*
r0.10.0
r0.11
r0.11.1
r0.12_cs0.17
r0.5.0
r0.6.0
r0.7.0
r0.8.0
r0.8.1
r0.9.0
resolver.*
resolver.0.4.0
v0.*
v0.13.0
v0.14.0
v0.20.0
v0.20.0-alpha.1
v0.20.0-alpha.2
v0.20.0-alpha.3
v0.20.1
v0.21.0
v0.21.0-alpha.1
v0.21.0-alpha.2
v0.21.0-alpha.3
v0.21.0-alpha.4
v0.21.0-alpha.5
v0.21.1
v0.21.2
v0.22.0
v0.23.0
v0.23.0-alpha.1
v0.23.0-alpha.2
v0.23.0-alpha.3
v0.23.0-alpha.4
v0.23.0-alpha.5
v0.24.0
v0.25.0
v0.25.0-alpha.1
v0.25.0-alpha.2
v0.25.0-alpha.3
v0.25.0-alpha.4
v0.25.0-alpha.5
v0.25.1
v0.25.2
v0.26.0
v0.26.0-alpha.1
v0.26.0-beta.1
v0.26.0-beta.2
v0.26.0-beta.3
v0.26.0-beta.4
v0.26.1

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-93657.json"