{"id":22580,"date":"2026-07-21T06:30:04","date_gmt":"2026-07-21T06:30:04","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/07\/23\/plugins-coredns-cluster-dns-vulnerable-sans-authentification\/"},"modified":"2026-07-23T15:58:31","modified_gmt":"2026-07-23T15:58:31","slug":"plugins-coredns-cluster-dns-vulnerable-sans-authentification","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/07\/21\/plugins-coredns-cluster-dns-vulnerable-sans-authentification\/","title":{"rendered":"Plugins CoreDNS : Cluster-DNS vuln\u00e9rable sans authentification"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">5 min de lecture<\/p>\n<p><strong>Deux nouvelles vuln\u00e9rabilit\u00e9s CoreDNS affectent le DNS des clusters : rewrite avec retour EDNS0 et proxyproto sous PROXY v2. Un client non authentifi\u00e9 peut compromettre la disponibilit\u00e9 &#8211; dans un cas, un simple datagramme UDP de 28 octets suffit. Corrections apport\u00e9es dans les versions 1.14.5 et 1.14.4.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Points cl\u00e9s<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">CVE-2026-62299 (rewrite) :<\/strong> Retour EDNS0 sans v\u00e9rification de valeur nulle. Une requ\u00eate ordinaire peut d\u00e9clencher une panique ou une r\u00e9ponse SERVFAIL. Correction : CoreDNS 1.14.5. Score CVSS 5,3 (CNA).<\/li>\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">CVE-2026-62309 (proxyproto) :<\/strong> En-t\u00eate PROXY v2 avec un transport non-UDP. Un paquet UDP de 28 octets peut interrompre le processus. Correction : version 1.14.4. Score CVSS 7,5 (CNA).<\/li>\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">Condition :<\/strong> Les installations concern\u00e9es sont celles o\u00f9 les plugins respectifs sont activ\u00e9s et accessibles. De nombreux clusters Kubernetes utilisent CoreDNS par d\u00e9faut.<\/li>\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">Action imm\u00e9diate :<\/strong> V\u00e9rifier la version et le fichier Corefile, passer \u00e0 la version 1.14.5 (qui couvre les deux corrections), et ne laisser le protocole ProxyProto qu\u2019en aval de load-balancers de confiance.<\/li>\n<\/ul>\n<\/div>\n<p style=\"border-top:1px solid rgba(230,227,218,0.14);border-bottom:1px solid rgba(230,227,218,0.14);padding:14px 0;margin:28px 0;font-size:0.92em;color:#b8c5ce;\"><strong style=\"color:#69d8ed;\">Contexte :<\/strong> <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/17\/622-cve-prioriser-plutot-que-paniquer-et-corriger\/\">622 CVE : prioriser plut\u00f4t que patcher dans la panique<\/a> &nbsp;\u00b7&nbsp; <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/17\/ci-cd-a-publie-le-chargeur-de-botnet-asyncapi\/\">Une faille CI\/CD a publi\u00e9 le chargeur de botnet AsyncAPI<\/a> &nbsp;\u00b7&nbsp; <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/26\/mini-shai-hulud-le-ver-npm-devore-la-chaine-dapprovisionnement\/\">Mini Shai-Hulud : un ver npm d\u00e9vore la cha\u00eene d\u2019approvisionnement<\/a><\/p>\n<div class=\"st-definition\">\n<p><strong>Qu\u2019est-ce que l\u2019incident CoreDNS ?<\/strong> Deux pointeurs nuls dans les plugins rewrite (retour EDNS0, CVE-2026-62299, correction dans la version 1.14.5) et proxyproto (PROXY v2, CVE-2026-62309, correction dans la version 1.14.4) permettent des attaques par d\u00e9ni de service \u00e0 distance contre des instances CoreDNS accessibles. Les op\u00e9rateurs doivent v\u00e9rifier le fichier Corefile, la version et la surface d\u2019attaque, puis effectuer une mise \u00e0 jour vers la version 1.14.5 ou ult\u00e9rieure.<\/p>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Ce que d\u00e9clenchent techniquement les deux vuln\u00e9rabilit\u00e9s<\/h2>\n<p>CoreDNS constitue la couche DNS pour les services et les pods dans de nombreux stacks Kubernetes et cloud-native. Les vuln\u00e9rabilit\u00e9s se situent dans deux plugins sp\u00e9cifiques et interviennent dans le traitement des r\u00e9ponses et des paquets.<\/p>\n<p><strong>CVE-2026-62299<\/strong> concerne le plugin rewrite avant la version 1.14.5. Dans le cas de r\u00e8gles EDNS0 avec l&rsquo;option revert, les r\u00e8gles de r\u00e9ponse acc\u00e8dent \u00e0 res.IsEdns0() et d\u00e9r\u00e9f\u00e9rencent le r\u00e9sultat sans v\u00e9rification de nil, lorsqu&rsquo;un plugin en aval fournit une r\u00e9ponse sans enregistrement OPT. Un client distant non authentifi\u00e9 peut, avec une requ\u00eate DNS appropri\u00e9e, provoquer une panique dans le ResponseReverter. Cons\u00e9quence : un SERVFAIL et une perte de disponibilit\u00e9. Avec le recovery d\u00e9sactiv\u00e9 via la directive debug, le processus peut s&rsquo;arr\u00eater brutalement. Source : NVD et GitHub Advisory GHSA-9pmm-cxww-rrr7, score CNA-CVSS 5.3 (Disponibilit\u00e9 Faible).<\/p>\n<p><strong>CVE-2026-62309<\/strong> affecte proxyproto avant la version 1.14.4. Un seul datagramme UDP de 28 octets contenant un en-t\u00eate PROXY-v2 et un transport non-UDP (par exemple, un octet de famille 0x11) entra\u00eene un pointeur nil dans PacketConn.ReadFrom lors de l&rsquo;enregistrement de addr.String(), avant que le recovery de ServeDNS ne s&rsquo;applique. Score CNA-CVSS 7.5 (Disponibilit\u00e9 \u00c9lev\u00e9e). Source : NVD et GHSA-9rvv-m5g5-wc8r.<\/p>\n<div data-element=\"key_number\" style=\"background:#003340;border:1px solid rgba(105,216,237,0.28);border-radius:10px;padding:28px 24px;margin:32px 0;text-align:center;\">\n<div style=\"font-size:2.6em;font-weight:800;color:#69d8ed;line-height:1.05;word-break:keep-all;\">28<\/div>\n<p style=\"margin:10px 0 0;font-size:0.92em;color:#e6e3da;\">Octets suffisent pour provoquer le crash via proxyproto (CVE-2026-62309)<\/p>\n<p style=\"margin:6px 0 0;font-size:0.78em;color:#8fa3ab;\">Source : NVD \/ GitHub Security Advisory<\/p>\n<\/div>\n<h2>Pourquoi cela impacte le plan de contr\u00f4le<\/h2>\n<p>Les pannes DNS au sein d\u2019un cluster agissent comme un multiplicateur silencieux : la d\u00e9couverte de services se bloque, les sidecars et les contr\u00f4leurs d\u2019entr\u00e9e perdent leurs cibles, les v\u00e9rifications d\u2019\u00e9tat \u00e9chouent. Une attaque par d\u00e9ni de service (DoS) contre CoreDNS paralyse ainsi la capacit\u00e9 op\u00e9rationnelle des charges de travail qui en d\u00e9pendent.<\/p>\n<p>Les deux vuln\u00e9rabilit\u00e9s sont class\u00e9es CWE-476 (r\u00e9f\u00e9rence de pointeur NULL). Elles concernent la disponibilit\u00e9. Selon les vecteurs CNA, la confidentialit\u00e9 et l\u2019int\u00e9grit\u00e9 des donn\u00e9es ne sont pas affect\u00e9es. La priorit\u00e9 reste \u00e9lev\u00e9e lorsque CoreDNS constitue la seule couche de r\u00e9solution DNS du cluster et qu\u2019il est dimensionn\u00e9 sans budget de disruption pour les pods.<\/p>\n<p>Le cadre CISA-SSVC attribue \u00e0 la CVE-2026-62299 les indicateurs <em>automatable=yes<\/em> et <em>exploitation=poc<\/em>. Pour la CVE-2026-62309, il s\u2019agit de <em>automatable=yes<\/em> et <em>exploitation=none<\/em> (\u00e9tat actuel de l\u2019enrichissement de l\u2019avis). Pour les op\u00e9rateurs, l\u2019enjeu r\u00e9side dans la surface d\u2019attaque accessible : r\u00e8gles de r\u00e9\u00e9criture avec retour \u00e0 EDNS0 et proxyproto expos\u00e9 avant l\u2019application du correctif.<\/p>\n<p><em>Contexte DACH :<\/em> CoreDNS est un serveur DNS largement utilis\u00e9 dans les environnements Kubernetes en Europe germanophone (DACH &#8211; Allemagne, Autriche, Suisse). Le <em>CISA-SSVC<\/em> (Stakeholder-Specific Vulnerability Categorization) est un cadre am\u00e9ricain pour \u00e9valuer les vuln\u00e9rabilit\u00e9s en fonction de leur impact et de leur exploitabilit\u00e9, tandis que le <em>CNA<\/em> (CVE Numbering Authority) d\u00e9signe les organisations habilit\u00e9es \u00e0 attribuer des identifiants CVE.<\/p>\n<h2>Ce que les \u00e9quipes doivent v\u00e9rifier d\u00e8s maintenant<\/h2>\n<p>Premi\u00e8re \u00e9tape : l\u2019inventaire. Quelle version de CoreDNS tourne dans vos clusters ? Quels plugins sont activ\u00e9s dans le Corefile ? <em>proxyproto<\/em> est relativement r\u00e9cent et souvent utile uniquement derri\u00e8re des load-balancers. Quant \u00e0 <em>rewrite<\/em> avec <em>EDNS0-revert<\/em>, c\u2019est une configuration plus sp\u00e9cifique &#8211; et c\u2019est pr\u00e9cis\u00e9ment l\u00e0 que se niche la vuln\u00e9rabilit\u00e9 CVE-62299.<\/p>\n<div data-element=\"checklist\" style=\"background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:22px 24px;margin:32px 0;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<p style=\"margin:0 0 12px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Checklist pour les op\u00e9rateurs<\/p>\n<ul style=\"margin:0;padding-left:0;list-style:none;\">\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Recenser le tag de l\u2019image CoreDNS et la version du chart\/op\u00e9rateur dans tous les clusters<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Analyser le Corefile \u00e0 la recherche des plugins <em>rewrite<\/em> (EDNS0 + revert) et <em>proxyproto<\/em><\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Mettre \u00e0 jour vers la version 1.14.5 (ou un backport distribu\u00e9 incluant les deux correctifs)<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Restreindre l\u2019acc\u00e8s \u00e0 <em>proxyproto<\/em> aux seuls r\u00e9seaux de load-balancers de confiance<\/li>\n<li style=\"margin:0 0 0;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Surveiller les logs de <em>CrashLoop<\/em>\/<em>Panic<\/em> et la latence DNS apr\u00e8s le d\u00e9ploiement<\/li>\n<\/ul>\n<\/div>\n<p>Si vous utilisez un service Kubernetes manag\u00e9, consultez le journal des modifications de la <em>control plane<\/em> fourni par votre prestataire. Pour les d\u00e9ploiements auto-g\u00e9r\u00e9s ou les distributions <em>on-premise<\/em>, la responsabilit\u00e9 des correctifs vous incombe. Commencez par les clusters de staging avec les m\u00eames plugins Corefile, puis passez \u00e0 la production avec un d\u00e9ploiement contr\u00f4l\u00e9.<\/p>\n<h2>Gestion des correctifs sans pr\u00e9cipitation<\/h2>\n<p>Deux vuln\u00e9rabilit\u00e9s dans des plugins en une seule journ\u00e9e : de quoi d\u00e9clencher une alerte group\u00e9e. La m\u00e9thode la plus fiable reste pourtant la m\u00eame : \u00e9valuer la surface d&rsquo;attaque et la fen\u00eatre de correction, puis \u00e9tablir les priorit\u00e9s. Les clusters expos\u00e9s via un chemin DNS public et utilisant le protocole proxyproto passent avant ceux dot\u00e9s d&rsquo;une r\u00e9\u00e9criture interne sans retour \u00e0 EDNS0. Les correctifs sont d\u00e9j\u00e0 disponibles &#8211; la version 1.14.4 pour proxyproto, la 1.14.5 pour rewrite. Ceux qui mettent d\u00e9j\u00e0 \u00e0 jour peuvent directement adopter la branche la plus r\u00e9cente.<\/p>\n<p>Pour suivre les sources primaires : les entr\u00e9es NVD pour les CVE-2026-62299 et CVE-2026-62309, les avis de s\u00e9curit\u00e9 GitHub, ainsi que les tags de release CoreDNS v1.14.4 et v1.14.5.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Questions fr\u00e9quentes<\/h2>\n<p class=\"st-faq-hint\">Chaque question est ferm\u00e9e. Un clic r\u00e9v\u00e8le la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Quelles versions de CoreDNS sont concern\u00e9es ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">CVE-2026-62299 : rewrite avant 1.14.5. CVE-2026-62309 : proxyproto avant 1.14.4. Les correctifs sont inclus dans les versions mentionn\u00e9es.<\/p>\n<\/details>\n<details>\n<summary><strong>Faut-il patcher imm\u00e9diatement tous les clusters Kubernetes ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">D\u00e8s lors que les plugins concern\u00e9s sont actifs et accessibles, priorisez. Sans proxyproto et sans EDNS0-revert dans rewrite, l&rsquo;exposition pratique diminue &#8211; la gestion des versions reste toutefois obligatoire.<\/p>\n<\/details>\n<details>\n<summary><strong>S&rsquo;agit-il d&rsquo;une fuite de donn\u00e9es ou d&rsquo;une ex\u00e9cution de code \u00e0 distance ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Selon l&rsquo;\u00e9valuation de la CNA, les deux CVEs visent la disponibilit\u00e9 (DoS\/Panic). La confidentialit\u00e9 et l&rsquo;int\u00e9grit\u00e9 ne sont pas affect\u00e9es dans ces vecteurs.<\/p>\n<\/details>\n<details>\n<summary><strong>La version 1.14.4 suffit-elle comme version cible ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">1.14.4 corrige proxyproto. Pour rewrite (62299), 1.14.5 est la version de correctif indiqu\u00e9e. Pour couvrir les deux probl\u00e8mes, planifiez 1.14.5 ou ult\u00e9rieur.<\/p>\n<\/details>\n<details>\n<summary><strong>O\u00f9 se trouvent les avis officiels ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">GitHub Security Advisories GHSA-9pmm-cxww-rrr7 et GHSA-9rvv-m5g5-wc8r, ainsi que NVD et les notes de version de CoreDNS pour v1.14.4\/v1.14.5.<\/p>\n<\/details>\n<p>\n<!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Conseils de lecture de la r\u00e9daction<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/17\/622-cve-prioriser-plutot-que-paniquer-et-corriger\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/cover-hero-15-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Conseil de lecture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">622 CVEs : Prioriser plut\u00f4t que paniquer<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/15\/deux-vulnerabilites-joomla-ajoutees-catalogue-cisa-kev\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/joomla-icagenda-balbooa-kev-upload-rce-cover-hero-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Conseil de lecture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Deux t\u00e9l\u00e9chargements Joomla dans le CISA-KEV<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/17\/ci-cd-a-publie-le-chargeur-de-botnet-asyncapi\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/cover-hero-12-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Conseil de lecture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">CI\/CD a publi\u00e9 le chargeur de botnet AsyncAPI<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus du r\u00e9seau MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/07\/20\/cloudfront-5xx-was-vpc-origins-teams-pruefen-muessen\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-cloudfront-5xx-was-vpc-origins-teams-pru-67055442.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">CloudFront 5xx : Ce que les \u00e9quipes VPC Origins doivent v\u00e9rifier<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/bfsi-datengovernance-banken-ai-ready-data-iron-mountain\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-bfsi-datengovernance-banken-ai-ready-dat-62296644-250x139.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da\n<\/p>\n","protected":false},"excerpt":{"rendered":"CoreDNS : rewrite-EDNS0 et proxyproto permettent un Remote-DoS. Correctifs dans 1.14.5 et 1.14.4 &#8211; \u00e0 v\u00e9rifier par les \u00e9quipes clusters.","protected":false},"author":10,"featured_media":22385,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"CoreDNS","_yoast_wpseo_title":"","_yoast_wpseo_metadesc":"CoreDNS rewrite et proxyproto : deux failles DoS (CVE-2026-62299 et CVE-2026-62309). Correctifs 1.14.5\/1.14.4 + liste de contr\u00f4le pour les op\u00e9rateurs.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"fr","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[256],"tags":[],"class_list":["post-22580","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-fr"],"evm_reading_time_minutes":7,"wpml_language":"fr","wpml_translation_of":22384,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/22580","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=22580"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/22580\/revisions"}],"predecessor-version":[{"id":22581,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/22580\/revisions\/22581"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/22385"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=22580"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=22580"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=22580"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}