[TLP:CLEAR] BIND 9 opravuje 6 zranitelností

BIND 9 opravuje 6 zranitelností v produktech BIND 9 a BIND Supported Preview Edition [1]. Nejzávažnější z nich najdete popsané níže. Produkty a jejich opravené verze [1]: BIND 9 - 9.18.49, 9.20.23, 9.21.22 BIND Supported Preview Edition - 9.18.49-S1, 9.20.23-S1 Vydání Debian a jejich opravené verze [2]: bookworm (security) - 1:9.18.49-1~deb12u1 trixie (security) - 1:9.20.23-1~deb13u1 forky, sid - 1:9.20.23-1 Vydání Ubuntu a jejich opravené verze [3]: resolute - 1:9.20.18-1ubuntu2.1 questing - 1:9.20.11-1ubuntu2.4 noble - 1:9.18.39-0ubuntu0.24.04.5 jammy - 1:9.18.39-0ubuntu0.22.04.4

BIND 9 - Missing reference (CVE-2026-3039)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je na serverech BIND s konfigurací autentizace založené na TKEY prostřednictvím GSS-API tokenů umožněno způsobit nadměrnou spotřebu paměti zasíláním škodlivě vytvořených paketů a vykonat DoS [4].

Zranitelnost se nachází v produktech:

  • BIND 9 ve verzích (>=9.0.0 AND <=9.16.50) OR (>=9.18.0 AND <=9.18.48) OR (>=9.20.0 AND <=9.20.22) OR (>=9.21.0 AND <=9.21.21)
  • BIND 9 Supported Preview Edition ve verzích (>=9.9.3-S1 AND <=9.16.50-S1) OR (>=9.18.11-S1 AND <=9.18.48-S1) OR (>=9.20.9-S1 AND <=9.20.22-S1)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 20. 5. 2026.

BIND 9 - Use After Free (CVE-2026-3593)
CVSS 7.4 (High)

Neautentizovanému vzdálenému útočníkovi je umožněno zasíláním speciálně vytvořeného HTTP/2 provozu na koncový bod DNS-over-HTTPS využít zranitelnost typu use-after-free, což může vést k porušení konzistence paměti [5].

Zranitelnost se nachází v produktech:

  • BIND 9 ve verzích (>=9.20.0 AND <=9.20.22) OR (>=9.21.0 AND <=9.21.21)
  • BIND 9 Supported Preview Edition ve verzích >=9.20.9-S1 AND <=9.20.22-S1

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 20. 5. 2026.

BIND 9 - Multiple Flaws (CVE-2026-5946)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je zasíláním speciálně vytvořených DNS dotazů umožněno vykonat útok DoS na server. Zranitelné jsou systémy, které mají povolenou rekurzi, zpracovávají dynamické aktualizace (UPDATE), přijímají oznámení o změnách zón (NOTIFY), nebo zpracovávají specifické internetové typy záznamů (IN-specific) v rámci zón a dat mimo třídu Internet [6].

Zranitelnost se nachází v produktech:

  • BIND 9 ve verzích (>=9.11.0 AND <=9.16.50) OR (>=9.18.0 AND <=9.18.48) OR (>=9.20.0 AND <=9.20.22) OR (>=9.21.0 AND <=9.21.21)
  • BIND 9 Supported Preview Edition ve verzích (>=9.11.3-S1 AND <=9.16.50-S1) OR (>=9.18.11-S1 AND <=9.18.48-S1) OR (>=9.20.9-S1 AND <=9.20.22-S1)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 20. 5. 2026.

BIND 9 - Use After Free, Race Condition (CVE-2026-5947)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je zasláním DNS zprávy s podpisem SIG(0) během záplavy dotazů umožněno způsobit nedefinované chování v důsledku souběhu a vykonat DoS [7].

Zranitelnost se nachází v produktech:

  • BIND 9 ve verzích (>=9.20.0 AND <=9.20.22) OR (>=9.21.0 AND <=9.21.21)
  • BIND 9 Supported Preview Edition ve verzích >=9.20.9-S1 AND <=9.20.22-S1

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 20. 5. 2026.


Za CESNET-CERTS Táňa Macháčková dne 2. 6. 2026.

CESNET-CERTS Logo