Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

BIND 9 ажурирањето поправа 14 пропусти, вклучително и неавтентициран пад преку DNS-over-HTTPS

Internet Systems Consortium (ISC) објави BIND 9.20.29 и 9.21.26 за да поправи четиринаесет безбедносни пропусти што ги обелодени на 16 септември во BIND 9, неговиот софтвер за DNS-сервер со отворен код. Еден од нив влијае на секој BIND сервер што одговара на DNS-over-HTTPS (DoH).

Испраќач без никакви акредитиви може да предизвика пад на серверскиот процес, named, со едно барање што содржи невалиден SIG(0) потпис, доколку испраќачот ја затвори конекцијата пред named да заврши со проверката на потписот.

ISC во своите известувања соопшти дека нема сознанија дека некој од овие четиринаесет пропусти бил искористен во напади.

Кое издание што поправа

Поправените изданија, опишани во белешките за изданијата на ISC, се:

  • BIND 9.20.29, на тековната стабилна гранка: ги поправа сите четиринаесет пропусти.
  • BIND 9.21.26, на развојната гранка: поправа тринаесет, бидејќи CVE-2026-19662 не влијае на 9.21.
  • BIND 9.20.29-S1, Supported Preview Edition за корисници со поддршка: ги поправа сите четиринаесет.

ISC не наведува никакви привремени решенија (workarounds) за ниту еден од четиринаесетте пропусти.

Дванаесет од четиринаесетте пропусти влијаат и на постарата гранка 9.18, до и вклучувајќи ја верзијата 9.18.50, која е нејзиното последно издание. ISC ја прекина поддршката за 9.18 на крајот од јуни и не наведува издание на 9.18 што ги поправа овие пропусти.

ISC во мај соопшти дека корисниците на 9.18 треба да планираат да се ажурираат на 9.20 што е можно поскоро. Нивната матрица на ранливости дополнително наведува дека „за верзиите на кои им е истечен рокот на поддршка (EOL) треба да се претпостави дека се ранливи на нови CVE-пропусти“.

Пакетите за оперативните системи се одделно прашање. Debian 12 испорачува пакет базиран на 9.18.49, а неговиот безбедносен тракер немаше наведено ниту еден од овие четиринаесет пропусти до 06:20 UTC на 17 септември.

Што му е потребно на напаѓачот

Два од четиринаесетте пропусти можат да се активираат само со испраќање барање, без напаѓачот да мора да поседува сопствен DNS-сервер, а и двата влијаат само на гранките 9.20 и 9.21.

Падот поврзан со DoH е CVE-2026-77692. Вториот, CVE-2026-76163, овозможува TKEY-барање да предизвика пад на named кога named.conf на серверот нема глобален блок со опции.

За останатите падови е потребен рекурзивен resolver — вид сервер што врши пребарување на имиња во име на клиентите — кој треба да прими специјално креирани податоци од сервер под контрола на напаѓачот.

Еден специјално креиран одговор може да предизвика пад на resolver со стандардна конфигурација (CVE-2026-19667), на resolver што користи dns64 со break-dnssec yes (CVE-2026-19666), или на resolver што врши валидација и прима wildcard-одговор кој содржи и NSEC и NSEC3 докази (CVE-2026-80274).

Четвртиот, CVE-2026-19662, бара специфичен редослед и временски распоред на одговорите и не влијае на 9.21.

Уште четири пропусти можат да го искористат процесорот или меморијата на resolver-от наместо да предизвикаат негов пад, при што два од нив се преку кеширани SVCB/HTTPS alias записи (CVE-2026-81563 и CVE-2026-81736).

ISC оценува седум од четиринаесетте пропусти како High, сите со оцена 7.5 според CVSS 3.1: падовите наведени погоре, со исклучок на CVE-2026-19662, плус двата SVCB/HTTPS пропусти. Останатите седум се оценети како Medium, со оценки од 5.3 до 6.5.

Преостанатите четири пропусти се однесуваат на интегритетот на DNS-податоците — односно на тоа што серверот испорачува или што resolver-от прифаќа — наместо на падови или исцрпување на ресурсите. ISC сите четири ги оценува како Medium, а секој од нив има одредени услови во однос на позицијата на напаѓачот или тоа со што веќе располага.

Два од нив овозможуваат resolver кој врши валидација да прифати погрешен DNSSEC доказ.

Кај CVE-2026-19941, потпишан NSEC запис од неповрзана зона може да биде прифатен како доказ дека не постои wildcard. Напаѓач кој се наоѓа на патеката на комуникација (on-path attacker), или злонамерен forwarder кој контролира потпишана зона, може да го искористи ова за да предизвика прифаќање на фалсификуван NXDOMAIN одговор за име што всушност треба да се разреши преку wildcard, при што одговорот би поминал низ DNSSEC валидацијата.

Кај CVE-2026-77119, потпишан NSEC3 запис од неповрзана соседна зона може да биде прифатен како доказ дека делегацијата не е потпишана. Напаѓач кој може да вметнува одговори на барањата на resolver-от тогаш може да предизвика прифаќање на фалсификуван, непотпишан одговор за имиња под таа делегација. ISC ги опишува двата резултати како труење на кешот (cache poisoning).

CVE-2026-19033 се однесува на секундарен сервер кој копира зона од примарен сервер и прифаќа само трансфери потпишани со TSIG клуч.

За време на повеќепорачен инкрементален трансфер (IXFR) преку TCP, named можел да започне да ги испорачува новите податоци за зоната пред да пристигне последната порака што го содржи потписот, и не ги враќал промените доколку тој потпис никогаш не пристигнел.

Страна која може да испорача таков трансфер би можела да предизвика неовластени содржини на зоната да бидат испорачувани без да го поседува клучот.

Поправката бара TSIG потпис на секоја порака од дојдовниот трансфер, а ISC наведува дека современите name server-и веќе ја потпишуваат секоја порака, па затоа не очекува практична промена во однесувањето.

CVE-2026-78301 бара поголем степен на пристап: напаѓач кој може да внесе неправилно формирана зона на авторитативен сервер, на пример преку zone transfer.

Зона која содржи NS или DNAME јазол над сопствениот origin потоа се третира како zone cut, па барањата за имиња во зоната враќаат делегација надвор од зоната наместо податоците што се наоѓаат во самата зона.

Ако серверот истовремено врши и рекурзија, може да ја следи делегацијата и да кешира записи контролирани од напаѓачот за имиња надвор од зоната. Ефектот трае сè додека неправилно формираната зона останува вчитана.

Четиринаесетте пропусти

CVEISC scoreEffectConditionAffected (open source)Fixed in
CVE-2026-776927.5 HighCrash of namedServer answers DoH. Invalid SIG(0) request, connection closed early9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-761637.5 HighCrash of namedTKEY query. named.conf has no global options block9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-196677.5 HighCrash of resolverCrafted negative answer of exactly 65536 bytes from an attacker-run server. Default configuration9.11.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-196667.5 HighCrash of resolverdns64 with break-dnssec yes. Malformed answer served from cache9.11.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-802747.5 HighCrash of resolver, SERVFAIL, or wrong denial record servedValidating resolver. Wildcard answer with both NSEC3 and unsigned NSEC at the same name9.11.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-196625.9 MediumCrash of resolverAttacker-run signed zone. Specific answer order and timing9.11.0 through 9.18.50, 9.20.0 through 9.20.279.20.29
CVE-2026-815637.5 HighCache grows past its limit until resolution failsResolver follows an SVCB/HTTPS alias with more than 13 target records, repeatedly9.18.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-817367.5 HighCPU exhaustion on resolverCached SVCB/HTTPS alias tree. Client allowed recursion plus attacker-run zone9.18.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-196685.3 MediumCPU exhaustion on validating resolverZone with many key tags and no valid match. ISC says default record limits reduce exposure9.11.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-750295.3 MediumMemory use beyond configured limitsResponse repeats the same SOA, CNAME or DNAME record many times9.11.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-199415.9 MediumForged NXDOMAIN accepted, which ISC calls cache poisoningValidating resolver. Attacker controlling a signed zone at the same or an upstream level, on-path or as a forwarder9.11.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-771195.9 MediumSecure delegation downgraded, forged unsigned answer acceptedValidating resolver. Attacker able to inject responses9.11.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-190336.5 MediumUnauthorized zone data served by a secondaryTSIG-restricted transfers. Multi-message TCP IXFR delivered by the attacker9.11.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26
CVE-2026-783015.8 MediumOut-of-zone data served as authoritative, and cache poisoning if the server also recursesAttacker gets a malformed zone loaded, for example by zone transfer9.11.0 through 9.18.50, 9.20.0 through 9.20.27, 9.21.0 through 9.21.259.20.29, 9.21.26

Supported Preview Edition е засегнат во соодветните -S1 опсези и е поправен во верзијата 9.20.29-S1. Оценките се сопствени CVSS 3.1 оценки на ISC.

Статус на експлоатација и јавни тестови

Секое од четиринаесетте известувања на ISC, објавени на 16 септември, наведува дека компанијата „не е запознаена со активни експлоатирања“. Ниту еден од четиринаесетте пропусти не се појавува во каталогот на CISA за Познати експлоатирани ранливости (Known Exploited Vulnerabilities), според верзијата на каталогот објавена истиот ден.

Сепак, тестови што ги репродуцираат пропустите се јавно достапни. ISC во мај соопшти дека отсега објавува тестови за репродукција кога објавува одредена ранливост, а изворниот код на 9.20.29 додава системски тестови за најмалку шест од четиринаесетте пропусти.

Меѓу нив има и тест кој испраќа невалидно SIG(0) барање преку DoH, ја затвора конекцијата и проверува дали named продолжува да работи.

Ова се тестови кои ја потврдуваат исправноста на поправката, а не алатки за напади, но тие детално ги покажуваат условите потребни за активирање на пропустите.

Четиринаесет пропусти претставуваат најголем број во една од петте BIND безбедносни надградби на ISC оваа година, по еден пропуст во јануари, четири во март, шест во мај и девет во јули.

ISC во мај предупреди дека „корисниците треба да очекуваат безбедносни поправки во секое месечно одржувачко издание на BIND“ до крајот на 2026 година. Компанијата наведе дека оваа промена е поттикната од големиот број извештаи за ранливости генерирани од големи јазични модели (LLM), како од истражувачи така и од напаѓачи.

Поправките пристигнуваат во верзијата 9.20.29, наместо во 9.20.28, бидејќи ISC ја повлекол верзијата 9.20.28 пред нејзиното објавување, откако тестирањето пред објавување открило регресија.

Четири од четиринаесетте пропусти биле откриени преку сопственото тестирање на ISC.

Останатите биле пријавени од:

  • Vitaly Simonovich — CVE-2026-77692
  • Rintaro Kawasugi — CVE-2026-19666 и CVE-2026-19667
  • Samy Medjahed (Ap4sh) — CVE-2026-19662 и CVE-2026-81563
  • Henrique Pereira — CVE-2026-78301 и CVE-2026-81736
  • Owais Lone (thesecguy) — CVE-2026-76163
  • Истражувачот познат како hythyt — CVE-2026-80274
  • Zuyao Xu и Xiang Li од Nankai University — CVE-2026-19668.

Извори:

  • The Hacker News – BIND 9 Update Fixes 14 Flaws, Including an Unauthenticated Crash Over DNS-over-HTTPS The Hacker News