A5站长网9月19日消息,互联网系统协会发布 BIND 9.20.29 与 9.21.26,修复 14 个安全漏洞。BIND 是使用范围最广的开源 DNS 服务器软件之一,此次更新覆盖当前稳定分支与开发分支,安全预览版本 9.20.29-S1 同步获得修复。官方表示目前没有发现这些漏洞被在野利用,也没有提供绕过方案,建议使用方尽快升级到修复版本。
其中最受关注的是 CVE-2026-77692,CVSS 3.1 评分为 7.5。按官方说明,攻击者可以向配置为应答 DNS-over-HTTPS 请求的服务器发送带有密码学上无效 SIG(0) 记录的请求,并在服务器完成签名校验之前关闭传输连接,从而让处理 DNS 的 named 进程中止。这个漏洞不需要认证,一次请求就可能生效,属于远程可直接触发的一类。
另外六个高危漏洞分别涉及 NOQNAME 证明不匹配、QTYPE TKEY 查询、权威服务器返回的畸形应答、SVCB 与 HTTPS 的 AliasMode 记录、构造的 DoH 请求以及 65536 字节的否定应答,后果包括程序异常退出、内存耗尽、named 终止与资源耗尽,都属于拒绝服务类问题。其中 CVE-2026-76163 可以通过 TKEY 查询触发,前提是配置文件里没有全局 options 块;这些漏洞中的多数需要攻击者控制的服务器配合,但前两个仅靠请求本身即可触发。
中危漏洞的后果不只是服务不可用。官方列出的影响包含缓存投毒、否定缓存内存占用增加、CPU 耗尽与丢包、攻击者可控数据被写入区文件,以及在增量传输过程中越过签名校验。其中两个属于 DNSSEC 校验问题,特定条件下可能接受错误的 DNS 证明,进而形成缓存投毒场景;另一个影响使用 TSIG 保护区传输的从服务器,多消息增量传输在签名校验完成前中断时,可能造成未授权的区数据被对外提供。
版本与运维上需要留意几条。9.20.29 修复全部 14 个问题,9.21.26 修复 13 个,因为其中一个不影响开发分支;已有 12 个问题同样影响 9.18 分支至 9.18.50,而该分支已经结束支持,处于这一分支的部署需要迁移到受支持版本。运行 DNS 解析服务、递归解析器或者自建权威服务器的团队,需要先确认自己的版本是否在受影响范围内,并核对上游发行版是否已经跟进;DNS 属于基础设施,一次 named 中止会连带影响整条访问链路,这类更新通常不适合拖到下一个例行维护窗口。
A5创业网 版权所有