Обновление BIND 9 устраняет 14 уязвимостей, включая крах без аутентификации через DNS-over-HTTPS

Bind Dns безопасность уязвимости Isc обновление thehackernews.com

Обновите BIND до версий 9.20.29 и 9.21.26 для устранения 14 уязвимостей безопасности. Одна из них вызывает сбой сервера при обработке DoH-запросов. Успейте исправить критические уязвимости DNS-сервера.

Internet Systems Consortium (ISC) выпустила BIND 9.20.29 и 9.21.26 для устранения четырнадцати уязвимостей безопасности, обнаруженных 16 сентября в BIND 9, своем DNS-сервере с открытым исходным кодом. Одна из них затрагивает любой сервер BIND, отвечающий на запросы DNS-over-HTTPS (DoH).
Отправитель без учетных данных может вызвать сбой процесса сервера named одним запросом с недействительной подписью SIG(0), если отправитель закроет соединение до того, как named завершит проверку подписи.
ISC заявила в своих уведомлениях, что ей не известно об эксплуатации каких-либо из четырнадцати уязвимостей.
Исправленные версии, описанные в примечаниях к выпуску ISC, включают:
ISC не указывает обходных путей для каких-либо из четырнадцати уязвимостей.
Двенадцать из четырнадцати также затрагивают более старую ветку 9.18, вплоть до 9.18.50, которая является финальным выпуском. ISC прекратила поддержку 9.18 в конце июня и не выпускала исправлений для 9.18.
ISC заявила в мае, что пользователям 9.18 следует как можно скорее планировать обновление до 9.20. В матрице уязвимостей добавляется, что «следует предполагать, что версии EOL уязвимы к новым CVE».
Пакеты операционных систем — это отдельный вопрос. Debian 12 поставляется с пакетом на основе 9.18.49, и его трекер безопасности не перечислял ни одной из четырнадцати уязвимостей по состоянию на 06:20 UTC 17 сентября.
Две из четырнадцати уязвимостей могут быть вызваны одним запросом, без необходимости наличия у злоумышленника собственного DNS-сервера, и обе затрагивают только ветки 9.20 и 9.21. Сбой DoH — это CVE-2026-77692. Вторая уязвимость, CVE-2026-76163, позволяет запросу типа TKEY вызвать сбой named, если в файле named.conf сервера отсутствуют глобальные параметры.
Другие сбои требуют, чтобы рекурсивный резолвер, сервер, который ищет имена от имени клиентов, получил специально сформированные данные от сервера, контролируемого злоумышленником.
Один специально сформированный ответ может вызвать сбой резолвера в стандартной конфигурации (CVE-2026-19667), резолвера, использующего dns64 с параметром break-dnssec yes (CVE-2026-19666), или валидирующего резолвера, который получает ответ wildcard, содержащий доказательства NSEC и NSEC3 (CVE-2026-80274). Четвертая уязвимость, CVE-2026-19662, требует определенного порядка и времени получения ответов и не затрагивает 9.21.
Еще четыре уязвимости приводят к исчерпанию ЦП или памяти резолвера, а не к сбою, две из них — через кэшированные записи SVCB/HTTPS alias (CVE-2026-81563 и CVE-2026-81736). ISC оценивает семь из четырнадцати как «Высокие», все на уровне 7.5 по CVSS 3.1: вышеупомянутые сбои, кроме CVE-2026-19662, плюс две уязвимости SVCB/HTTPS. Остальные семь оценены как «Средние», от 5.3 до 6.5.
Оставшиеся четыре уязвимости касаются целостности данных DNS, того, что сервер обслуживает или что резолвер принимает, а не сбоев или исчерпания ресурсов. ISC оценивает все четыре как «Средние», и каждая имеет условия, связанные с положением злоумышленника или тем, что он уже контролирует.
Две уязвимости позволяют валидирующему резолверу принять неверное доказательство DNSSEC. С CVE-2026-19941 подписанная запись NSEC из не связанной зоны может быть принята как доказательство отсутствия wildcard. Атакующий на пути или вредоносный пересыльщик, контролирующий подписанную зону, может использовать это для получения поддельного ответа NXDOMAIN для имени, которое должно разрешаться через wildcard, и ответ пройдет проверку DNSSEC.
С CVE-2026-77119 подписанная запись NSEC3 из не связанной дочерней зоны может быть принята как доказательство того, что делегирование не подписано. Злоумышленник, способный внедрять ответы на запросы резолвера, затем может получить поддельный неподписанный ответ для имен под этим делегированием. ISC описывает оба исхода как отравление кэша.
CVE-2026-19033 касается вторичного сервера, который копирует зону с первичного и принимает только передачи, подписанные ключом TSIG. Во время многосообщенческой инкрементальной передачи (IXFR) через TCP, named мог начать обслуживать новые данные зоны до прибытия последнего сообщения с подписью и не откатывался, если эта подпись так и не пришла. Сторона, способная осуществить такую передачу, могла бы получить неавторизованное содержимое зоны без владения ключом.
Исправление требует наличия TSIG в каждом сообщении входящей передачи, и ISC заявляет, что современные серверы имен уже подписывают каждое сообщение, поэтому не ожидает изменений в практике.
CVE-2026-78301 требует большего доступа: злоумышленник, который может загрузить некорректно сформированную зону на авторитетный сервер, например, через передачу зоны. Зона, содержащая узел NS или DNAME выше своего собственного происхождения, затем рассматривается как разрез зоны, поэтому запросы имен внутри зоны возвращают делегирование вне зоны вместо данных зоны.
Если сервер также рекурсирует, он может следовать делегированию и кэшировать предоставленные злоумышленником записи для имен вне зоны, и эффект сохраняется до тех пор, пока загружена некорректно сформированная зона.
Версия Supported Preview Edition затрагивается в соответствующих диапазонах -S1 и исправлена в 9.20.29-S1. Оценки — это собственные рейтинги CVSS 3.1 от ISC.
Каждое из четырнадцати уведомлений ISC, опубликованных 16 сентября, гласит: «нам не известно об активных эксплойтах». Ни одна из четырнадцати уязвимостей не фигурирует в каталоге известных уязвимостей CISA по состоянию на версию каталога, выпущенную в тот же день.
Тесты, воспроизводящие уязвимости, общедоступны. ISC заявила в мае, что теперь публикует тесты для воспроизведения при обнаружении уязвимости, и дерево исходного кода 9.20.29 добавляет системные тесты как минимум для шести из четырнадцати, включая тест, который отправляет недействительный запрос SIG(0) через DoH, закрывает соединение и проверяет, что named выживает.
Это тесты, подтверждающие исправление, а не инструменты атаки, но они четко описывают условия срабатывания.
Четырнадцать — это наибольшее количество уязвимостей среди пяти выпусков безопасности BIND от ISC в этом году, после одной уязвимости в январе, четырех в марте, шести в мае и девяти в июле.
ISC предупредила в мае, что «пользователи должны ожидать исправлений безопасности в каждом ежемесячном выпуске обслуживания BIND» до конца 2026 года, что, по их словам, было вызвано потоком отчетов об уязвимостях, сгенерированных большими языковыми моделями как исследователями, так и злоумышленниками.
Исправления поступают в 9.20.29, а не в 9.20.28, потому что ISC отозвала 9.20.28 до выпуска после того, как предварительное тестирование выявило регрессию.
Четыре из четырнадцати были обнаружены в ходе собственного тестирования ISC. Остальные были сообщены Виталием Симоновичем (CVE-2026-77692), Ринтаро Кавасуги (CVE-2026-19666 и CVE-2026-19667), Сами Меджахедом (Ap4sh) (CVE-2026-19662 и CVE-2026-81563), Энрике Перейрой (CVE-2026-78301 и CVE-2026-81736), Овайсом Лоном (thesecguy) (CVE-2026-76163), исследователем под псевдонимом hythyt (CVE-2026-80274) и Зуяо Сю и Сян Ли из Нанькайского университета (CVE-2026-19668).

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: