Novinky

BIND 9 opravuje čtrnáct chyb, nejzávažnější srazí server jediným požadavkem přes DNS-over-HTTPS

Novinky Date: Zobrazení: 8

BIND 9 opravuje čtrnáct chyb, nejzávažnější srazí server jediným požadavkem přes DNS-over-HTTPS

Internet Systems Consortium (ISC) zveřejnila bezpečnostní aktualizaci softwaru BIND 9, která opravuje čtrnáct samostatných zranitelností. Nejzávažnější z nich, vedená jako CVE-2026-77692 s hodnocením CVSS 7,5, se týká zpracování dotazů přes protokol DNS-over-HTTPS (DoH). Pokud server odpovídá přes DoH a obdrží požadavek s neplatným podpisem SIG(0), přičemž útočník připojení uzavře dřív, než server ověřování podpisu dokončí, dojde k pádu procesu named. Chyba nevyžaduje žádnou autentizaci ani předchozí přístup – stačí jediný speciálně upravený požadavek, a postižený je jakýkoliv server, který DoH provozuje.

Ke stejnému hodnocení CVSS 7,5 patří i další chyby v této dávce. CVE-2026-76163 způsobí pád named při zpracování dotazu typu TKEY mimo takzvaný globální blok. Dvojice CVE-2026-19667 a CVE-2026-19666 postihuje resolver – první při zpracování odpovědi o velikosti 65 536 bajtů, druhá v kombinaci mechanismu dns64 s nastavením break-dnssec. CVE-2026-80274 se týká chybného zpracování zástupných (wildcard) záznamů v kombinaci s ověřovacími záznamy NSEC a NSEC3, CVE-2026-81563 umožňuje přeplnění cache prostřednictvím záznamů SVCB a HTTPS a CVE-2026-81736 vede k nadměrnému vytížení procesoru na straně resolveru. Zbylé dvě zranitelnosti, CVE-2026-19941 a CVE-2026-77119, jsou hodnoceny nižším stupněm CVSS 5,9 – první umožňuje falšování odpovědí typu NXDOMAIN, tedy formu otravy cache, druhá vede k tichému oslabení zabezpečeného delegování domény. ISC k datu vydání aktualizace neeviduje u žádné ze čtrnácti chyb důkaz o aktivním zneužívání v reálném provozu.

Image

BIND 9 přitom zůstává nejpoužívanějším DNS serverem na světě a provozují ho jak poskytovatelé internetového připojení, tak registráři domén, hostingové firmy a provozovatelé interní firemní DNS infrastruktury. Vzhledem k tomu, že několik z opravených chyb umožňuje pád procesu named bez autentizace, tedy klasický útok typu odepření služby, představuje neaktualizovaný server riziko výpadku celé domény nebo vnitřní sítě, která se na jeho odpovědi spoléhá – nejen únik dat. U chyby týkající se DNS-over-HTTPS je riziko o to citelnější, že DoH je protokol, který si operátoři v posledních letech aktivně zavádějí právě kvůli vyšší odolnosti a soukromí komunikace, takže se dotýká i relativně nově nasazených instalací.

Debian do svého aktuálního vydání Trixie stihl zapracovat opravu většiny z uvedených chyb ještě před oficiálním vydáním ISC, další distribuce a linuxové balíčky se opravy dotknou v následujících dnech podle vlastního harmonogramu vydávání bezpečnostních aktualizací. Provozovatelům DNS serverů založených na BIND 9 se doporučuje přejít na verzi 9.20.29, respektive 9.21.26 v případě vývojové větve, co nejdříve, a to bez ohledu na to, zda DoH aktivně provozují – řada z opravených chyb se týká i standardního provozu přes UDP a TCP.

Další články