HIGH🇬🇧 English

CVE-2026-11331

BIND 9 — błąd obsługi NAMETOOLONG w RPZ omija polityki bezpieczeństwa

CVSS 7.5v3.1pub. 2026-07-22

Podatność w BIND 9 pozwala atakującemu na spreparowanie odpowiednio długiej nazwy zapytania DNS, która powoduje błąd NAMETOOLONG podczas przetwarzania Response Policy Zone (RPZ) z politikami wildcard CNAME. Skutkuje to ominięciem reguł RPZ lub nieoczekiwanym zakończeniem działania serwera BIND 9.

Pokaż oryginał (EN)

An attacker who knows (or guesses) that a resolver uses RPZ with wildcard CNAME policies can craft query names long enough to trigger a NAMETOOLONG error condition during RPZ processing. This is not handled correctly and may lead to defeating the RPZ rule. It also may lead to an unexpected exit of the BIND 9 software. This issue affects BIND 9 versions 9.16.0 through 9.18.50, 9.20.0 through 9.20.24, 9.21.0 through 9.21.23, 9.16.8-S1 through 9.18.50-S1, and 9.20.9-S1 through 9.20.24-S1.

🤖 Analiza AI
Jak działa

Atakujący, który wie lub domyśla się, że resolver korzysta z RPZ z politykami wildcard CNAME, tworzy zapytanie DNS o nazwie wystarczająco długiej, by wywołać wewnętrzny błąd NAMETOOLONG podczas przetwarzania RPZ. Błąd ten nie jest poprawnie obsługiwany przez oprogramowanie BIND 9 — w rezultacie reguła RPZ może zostać pominięta (bypassed), a w niektórych przypadkach serwer może niespodziewanie zakończyć działanie (crash).

Skutki

Atakujący może ominąć skonfigurowane polityki filtrowania DNS (RPZ), co prowadzi do nieautoryzowanego dostępu do zasobów, które miały być blokowane. Dodatkowo możliwe jest nieoczekiwane zatrzymanie usługi resolvera DNS, co skutkuje niedostępnością usługi.

Mitygacja

Należy zaktualizować BIND 9 do wersji 9.20.26 lub 9.21.24 (lub nowszych), zgodnie z referencjami producenta dostępnymi pod adresem https://kb.isc.org/docs/cve-2026-11331. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć tymczasowe wyłączenie polityk RPZ z wildcard CNAME.

Kogo dotyczy

BIND 9 w wersjach: 9.16.0–9.18.50, 9.20.0–9.20.24, 9.21.0–9.21.23, 9.16.8-S1–9.18.50-S1, 9.20.9-S1–9.20.24-S1 — wyłącznie konfiguracje używające RPZ z politykami wildcard CNAME.

Uwagi

Podatność dotyczy wyłącznie instalacji BIND 9 skonfigurowanych z RPZ (Response Policy Zone) z użyciem polityk wildcard CNAME. Instalacje bez RPZ nie są podatne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje