Консорциум Internet Systems (ISC) выпустил свежие обновления безопасности для BIND, широко используемого программного обеспечения DNS-сервера с открытым исходным кодом, исправляющие 14 уязвимостей, которые могут привести к атакам типа «отказ в обслуживании» (DoS). Семь из них представляют собой уязвимости высокой степени серьезности, которые могут быть использованы для неожиданного завершения программы, нехватки памяти, именованного завершения и исчерпания ресурсов, что приведет к возникновению DoS-состояний. Ошибки, которые можно использовать удаленно, отслеживаются как CVE-2026-80274, CVE-2026-76163, CVE-2026-19666, CVE-2026-81563, CVE-2026-77692, CVE-2026-19667 и CVE-2026-81736. Они могут быть вызваны использованием несовпадающего доказательства NOQNAME, запросов QTYPE TKEY, неверных ответов от авторитетного сервера, записей SVCB/HTTPS AliasMode, созданных запросов DNS-over-HTTPS (DoH) и отрицательных ответов размером 65 536 байт. CVE-2026-77692 выделяется тем, что его можно использовать удаленно без аутентификации, чтобы вызвать сбой с помощью одного запроса DoH SIG(0). «Злоумышленник может вызвать прерывание Name, отправив созданный запрос DNS-over-HTTPS с криптографически недействительной записью SIG(0), а затем преждевременно закрыв транспортное соединение», — объясняет ISC. Обновления BIND также устраняют семь уязвимостей средней серьезности, которые могут привести к отравлению кэша, увеличению использования памяти отрицательного кэша, перегрузке ЦП и потере пакетов, добавлению в зону произвольных данных, предоставленных злоумышленником, и DoS-атакам. Все дефекты безопасности были устранены с выпуском версий BIND 9.21.26 и 9.20.29. ISC заявляет, что ей неизвестно о каких-либо исправленных ошибках, которые используются в реальных условиях, но рекомендует как можно скорее обновить развертывания BIND. Дополнительную информацию можно найти на странице рекомендаций по безопасности BIND и на странице примечаний к выпуску BIND 9.
Источник: SecurityWeek — https://www.securityweek.com/isc-patches-14-vulnerabilities-in-bind-9-security-update/
Комментарии