[TLP:CLEAR] BIND 9 opravuje 9 zranitelností
BIND 9 opravuje 9 zranitelností v produktech BIND 9 a BIND Supported Preview Edition [1][2]. Vybrané nejzávažnější zranitelnosti najdete popsané níže, zbylé na [1]. Produkty a jejich opravené verze [1]: BIND 9 - 9.20.26, 9.21.24 BIND Supported Preview Edition - 9.20.26-S1 Vydání Debian a jejich opravené verze [3]: trixie (security) - 1:9.20.26-1~deb13u1
Neautentizovanému vzdálenému útočníkovi je vytvořením platně podepsaného NSEC záznamu, jehož pole "Next Domain Name" odkazuje mimo hranice zóny, ve které byl podepsán, umožněno obejít DNSSEC validaci na resolverech BIND. Útočník ovládající podepsanou zónu tak může zfalšovat autentizovanou odpověď o neexistenci záznamu pro zónu, nad kterou nemá kontrolu [4].
Zranitelnost se nachází v produktech:
- BIND 9 ve verzích (>=9.11.0 AND <=9.18.50) OR (>=9.20.0 AND <=9.20.24) OR (>=9.21.0 AND <=9.21.23)
- BIND 9 Supported Preview Edition ve verzích (>=9.11.3-S1 AND <=9.18.50-S1) OR (>=9.20.9-S1 AND <=9.20.24-S1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Více informací:
Neautentizovanému vzdálenému útočníkovi je zasláním dotazu s dostatečně dlouhým jménem na resolver BIND používající RPZ (Response Policy Zones) s wildcard politikou CNAME umožněno vyvolat chybu NAMETOOLONG a obejít tak dané RPZ pravidlo, případně způsobit pád služby [5].
Zranitelnost se nachází v produktech:
- BIND 9 ve verzích (>=9.11.0 AND <=9.18.50) OR (>=9.20.0 AND <=9.20.24) OR (>=9.21.0 AND <=9.21.23)
- BIND 9 Supported Preview Edition ve verzích (>=9.11.3-S1 AND <=9.18.50-S1) OR (>=9.20.9-S1 AND <=9.20.24-S1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
Více informací:
Neautentizovanému vzdálenému útočníkovi je na resolverech BIND s výchozím nastavením "synth-from-dnssec yes" umožněno vykonat cache poisoning útok pomocí RRSIG záznamu s nesprávným počtem labelů, na jehož základě resolver chybně odvodí wildcard záznam cizí zóny [6][7].
Zranitelnost se nachází v produktech:
- BIND 9 ve verzích (>=9.11.0 AND <=9.18.50) OR (>=9.20.0 AND <=9.20.24) OR (>=9.21.0 AND <=9.21.23)
- BIND 9 Supported Preview Edition ve verzích (>=9.11.3-S1 AND <=9.18.50-S1) OR (>=9.20.9-S1 AND <=9.20.24-S1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Více informací:
Odkazy
- [1] https://kb.isc.org/docs/aa-00913
- [2] https://lists.debian.org/debian-security-announce/2026/msg00306.html
- [3] https://security-tracker.debian.org/tracker/source-package/bind9
- [4] https://kb.isc.org/docs/cve-2026-13321
- [5] https://kb.isc.org/docs/cve-2026-11331
- [6] https://kb.isc.org/docs/cve-2026-11721
- [7] https://www.cve.org/CVERecord?id=CVE-2026-11721
Za CESNET-CERTS Pavla Hlučková dne 23. 7. 2026.