Het Internet Systems Consortium (ISC) heeft BIND 9.20.29 en 9.21.26 uitgebracht om veertien beveiligingsfouten op te lossen die het op 16 september onthulde in BIND 9, de open-source DNS-serversoftware. Eén daarvan is van invloed op elke BIND-server die DNS-over-HTTPS (DoH) beantwoordt.
Een afzender zonder inloggegevens kan het serverproces, genaamd, crashen met een enkel verzoek dat een ongeldige SIG(0)-handtekening bevat, als de afzender de verbinding verbreekt voordat de naam de handtekening heeft gecontroleerd.
ISC zei in zijn adviezen dat het niet op de hoogte is van het feit dat een van de veertien wordt uitgebuit.
Welke release lost wat op
De vaste releases, beschreven in de release notes van ISC, zijn:
- BIND 9.20.29, op de huidige stabiele branch: herstelt alle veertien
- BIND 9.21.26, op de ontwikkelingstak: lost dertien problemen op, omdat CVE-2026-19662 geen invloed heeft op 9.21
- BIND 9.20.29-S1, de ondersteunde preview-editie voor ondersteuningsklanten: lost alle veertien op
ISC somt voor geen van de veertien oplossingen op.
Twaalf van de veertien hebben ook invloed op de oudere 9.18-tak, tot en met 9.18.50, de definitieve release. ISC beëindigde eind juni de ondersteuning voor 9.18 en vermeldt geen 9.18-release die dit probleem oplost.
ISC zei in mei dat 9.18-gebruikers zo snel mogelijk naar 9.20 zouden moeten updaten. De kwetsbaarheidsmatrix voegt eraan toe dat “EOL-versies geacht moeten worden kwetsbaar te zijn voor nieuwe CVE’s.”
Besturingssysteempakketten zijn een aparte zaak. Debian 12 verzendt een pakket gebaseerd op 9.18.49, en de beveiligingstracker had geen van de veertien vermeld op 17 september om 06:20 UTC.
Wat een aanvaller nodig heeft
Twee van de veertien kunnen alleen door een verzoek worden geactiveerd, zonder dat de aanvaller een eigen DNS-server nodig heeft, en beide hebben alleen invloed op de 9.20- en 9.21-takken. De DoH-crash is dat wel CVE-2026-77692. De tweede, CVE-2026-76163laat een query van het type TKEY crashen terwijl de naam.conf van de server geen globaal optiesblok heeft.
Bij de andere crashes is een recursieve solver nodig, het soort server dat namens clients namen opzoekt, om bewerkte gegevens te ontvangen van een server die door de aanvaller wordt beheerd.
Eén enkel vervaardigd antwoord kan een oplosser laten crashen op een standaardconfiguratie (CVE-2026-19667), een oplosser die dns64 gebruikt met break-dnssec ja (CVE-2026-19666), of een validerende oplosser die een wildcard-antwoord ontvangt met zowel NSEC- als NSEC3-bewijzen (CVE-2026-80274). Een vierde, CVE-2026-19662, heeft een bepaalde volgorde en timing van de antwoorden nodig en heeft geen invloed op 9.21.
Vier andere gebruiken de CPU of het geheugen van een oplosser in plaats van deze te laten crashen, twee daarvan via in de cache opgeslagen SVCB/HTTPS-aliasrecords (CVE-2026-81563 en CVE-2026-81736). ISC beoordeelt zeven van de veertien Hoog, allemaal met een 7,5 op CVSS 3.1: de bovenstaande crashes behalve CVE-2026-19662, plus de twee SVCB/HTTPS-fouten. De overige zeven zijn Medium, van 5,3 tot 6,5.
De overige vier tekortkomingen hebben betrekking op de integriteit van DNS-gegevens, op wat een server dient of wat een oplosser accepteert, en niet op crashes of uitputting. ISC beoordeelt alle vier Medium, en elk wordt geleverd met voorwaarden over waar de aanvaller zit of wat hij al onder controle heeft.
Twee lieten een validerende solver het verkeerde DNSSEC-bewijs accepteren. Met CVE-2026-19941 kan een ondertekend NSEC-record uit een niet-gerelateerde zone gelden als bewijs dat er geen wildcard bestaat. Een aanvaller op het pad, of een kwaadwillende doorstuurserver, die een ondertekende zone beheert, zou dit kunnen gebruiken om een vervalst NXDOMAIN-antwoord geaccepteerd te krijgen voor een naam die via een jokerteken zou moeten worden omgezet, en het antwoord zou de DNSSEC-validatie doorstaan.
Met CVE-2026-77119 kan een ondertekend NSEC3-record uit een niet-gerelateerde zusterzone gelden als bewijs dat een delegatie niet ondertekend is. Een aanvaller die antwoorden op de vragen van de oplosser kan injecteren, kan er vervolgens voor zorgen dat een vervalst, niet-ondertekend antwoord wordt geaccepteerd voor namen onder die delegatie. ISC beschrijft beide uitkomsten als cachevergiftiging.
CVE-2026-19033 betreft een secundaire server die een zone kopieert van een primaire en alleen overdrachten accepteert die zijn ondertekend met een TSIG-sleutel. Tijdens een incrementele overdracht van meerdere berichten (IXFR) via TCP, kon het benoemde beginnen met het aanbieden van de nieuwe zonegegevens voordat het laatste bericht met de handtekening arriveerde, en werd niet teruggedraaid als die handtekening nooit kwam. Een partij die een dergelijke overdracht kan uitvoeren, kan ongeautoriseerde zone-inhoud laten serveren zonder de sleutel in bezit te hebben.
De oplossing vereist een TSIG op elk bericht van een inkomende overdracht, en ISC zegt dat moderne naamservers elk bericht al ondertekenen, dus verwacht het in de praktijk geen verandering.
CVE-2026-78301 heeft meer toegang nodig: een aanvaller die een verkeerd ingedeelde zone op een gezaghebbende server kan laten laden, bijvoorbeeld via een zoneoverdracht. Een zone met een NS- of DNAME-knooppunt boven zijn eigen oorsprong wordt vervolgens behandeld als een zone-uitschakeling, dus zoekopdrachten naar namen binnen de zone retourneren een delegatie buiten de zone in plaats van de gegevens van de zone.
Als de server ook terugkeert, kan deze de delegatie volgen en door de aanvaller aangeleverde records in de cache opslaan voor namen buiten de zone, en het effect houdt aan zolang de verkeerd ingedeelde zone geladen blijft.
De veertien gebreken
| CVE | ISC-score | Effect | Voorwaarde | Getroffen (open source) | Vast in |
|---|---|---|---|---|---|
| CVE-2026-77692 | 7,5 Hoog | Crash van genoemd | Server antwoordt DoH. Ongeldig SIG(0)-verzoek, verbinding vroegtijdig gesloten | 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-76163 | 7,5 Hoog | Crash van genoemd | TKEY-query. name.conf heeft geen globaal optieblok | 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-19667 | 7,5 Hoog | Crash van de oplosser | Een negatief antwoord van precies 65536 bytes gemaakt van een door een aanvaller gerunde server. Standaardconfiguratie | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-19666 | 7,5 Hoog | Crash van de oplosser | dns64 met break-dnssec ja. Verkeerd opgemaakt antwoord weergegeven vanuit de cache | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-80274 | 7,5 Hoog | Crash van de oplosser, SERVFAIL of onjuiste weigeringsrecord weergegeven | Validerende oplosser. Wildcard-antwoord met zowel NSEC3 als niet-ondertekende NSEC op dezelfde naam | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-19662 | 5.9 Gemiddeld | Crash van de oplosser | Aanvaller-run ondertekende zone. Specifieke antwoordvolgorde en timing | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27 | 9.20.29 |
| CVE-2026-81563 | 7,5 Hoog | Cache groeit voorbij zijn limiet totdat de resolutie mislukt | Resolver volgt herhaaldelijk een SVCB/HTTPS-alias met meer dan 13 doelrecords | 9.18.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-81736 | 7,5 Hoog | CPU-uitputting op de solver | SVCB/HTTPS-aliasboom in cache opgeslagen. Client stond recursie plus door de aanvaller uitgevoerde zone toe | 9.18.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-19668 | 5.3 Gemiddeld | CPU-uitputting bij het valideren van de solver | Zone met veel sleuteltags en geen geldige match. ISC zegt dat standaardrecordlimieten de blootstelling verminderen | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-75029 | 5.3 Gemiddeld | Geheugengebruik buiten de geconfigureerde limieten | Het antwoord herhaalt hetzelfde SOA-, CNAME- of DNAME-record vele malen | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-19941 | 5.9 Gemiddeld | Gesmeed NXDOMAIN geaccepteerd, wat ISC cachevergiftiging noemt | Validerende oplosser. Aanvaller die een ondertekende zone bestuurt op hetzelfde of een stroomopwaarts niveau, op pad of als doorstuurder | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-77119 | 5.9 Gemiddeld | Beveiligde delegatie gedegradeerd, vervalst, niet-ondertekend antwoord geaccepteerd | Validerende oplosser. Aanvaller die reacties kan injecteren | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-19033 | 6,5 Gemiddeld | Ongeautoriseerde zonegegevens geleverd door een secundaire | TSIG-beperkte overdrachten. Multi-message TCP IXFR geleverd door de aanvaller | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
| CVE-2026-78301 | 5.8 Gemiddeld | Gegevens buiten de zone dienden als gezaghebbend en cache-vergiftiging als de server ook terugkeerde | Aanvaller krijgt een verkeerd opgemaakte zone geladen, bijvoorbeeld door zoneoverdracht | 9.11.0 tot 9.18.50, 9.20.0 tot 9.20.27, 9.21.0 tot 9.21.25 | 9.20.29, 9.21.26 |
De ondersteunde Preview-editie wordt beïnvloed in de overeenkomende -S1-bereiken en is opgelost in 9.20.29-S1. Scores zijn ISC’s eigen CVSS 3.1-beoordelingen.
Exploitatiestatus en openbare tests
In elk van de veertien adviezen van ISC, gepubliceerd op 16 september, staat dat het “niet op de hoogte is van enige actieve exploits”. Geen van de veertien komt voor in de Known Exploited Vulnerabilities-catalogus van CISA vanaf de catalogusversie die dezelfde dag werd uitgebracht.
Tests die de gebreken reproduceren, zijn echter openbaar. ISC zei in mei dat het nu reproductietests vrijgeeft wanneer het een kwetsbaarheid publiceert, en de bronboom van 9.20.29 voegt systeemtests toe voor ten minste zes van de veertien, waaronder één die een ongeldig SIG(0)-verzoek via DoH verzendt, de verbinding verbreekt en controleert of de genoemde naam overleeft.
Dit zijn tests die de oplossing bevestigen, geen aanvalstools, maar ze beschrijven de triggervoorwaarden.
Veertien is de grootste van de vijf BIND-beveiligingsreleases van ISC dit jaar, na één fout in januari, vier in maart, zes in mei en negen in juli.
ISC waarschuwde in mei dat “gebruikers beveiligingsoplossingen mogen verwachten in elke maandelijkse BIND-onderhoudsrelease” voor de rest van 2026, een verandering die volgens het bedrijf werd veroorzaakt door een stortvloed aan kwetsbaarheidsrapporten gegenereerd door grote taalmodellen, door zowel onderzoekers als aanvallers.
De oplossingen komen in 9.20.29 in plaats van in 9.20.28, omdat ISC 9.20.28 vóór de release heeft ingetrokken nadat pre-releasetests een regressie hadden gevonden.
Vier van de veertien werden gevonden tijdens de eigen tests van ISC. De rest werd gerapporteerd door Vitaly Simonovich (CVE-2026-77692), Rintaro Kawasugi (CVE-2026-19666 en CVE-2026-19667), Samy Medjahed (Ap4sh) (CVE-2026-19662 en CVE-2026-81563), Henrique Pereira (CVE-2026-78301 en CVE-2026-81736), Owais Lone (thesecguy) (CVE-2026-76163), een onderzoeker gecrediteerd als hythyt (CVE-2026-80274), en Zuyao Xu en Xiang Li van Nankai University (CVE-2026-19668).