HIGH🇬🇧 English

CVE-2026-11605

BIND 9: wyczerpanie zasobów CPU przez nadmiarowe rekordy RRSIG (DNSSEC)

CVSS 7.5v3.1pub. 2026-07-22

Podatność w serwerze DNS BIND 9 umożliwia atakującemu zdalne wywołanie nadmiernego zużycia CPU poprzez zwrócenie dużej liczby poprawnych, lecz zbędnych rekordów RRSIG w odpowiedzi DNSSEC. Skutkiem może być niedostępność usługi DNS (DoS).

Pokaż oryginał (EN)

The issue is a resource exhaustion vulnerability associated with DNSSEC validation. BIND always validates all RRSIG records in an answer, even if they are not strictly needed. A query to an authoritative server/zone which returns many valid but superfluous RRSIG records causes the validator to waste disproportionate CPU time. This issue affects BIND 9 versions 9.20.0 through 9.20.24, 9.21.0 through 9.21.23, and 9.20.9-S1 through 9.20.24-S1.

🤖 Analiza AI
Jak działa

BIND 9 podczas walidacji DNSSEC przetwarza wszystkie rekordy RRSIG zawarte w odpowiedzi, nawet te, które nie są niezbędne do poprawnej weryfikacji. Atakujący kontrolujący autorytatywny serwer DNS lub strefę może skonstruować odpowiedź zawierającą dużą liczbę ważnych, ale nadmiarowych rekordów RRSIG. Walidator BIND poświęca nieproporcjonalnie dużo czasu CPU na ich weryfikację, co prowadzi do wyczerpania zasobów (CWE-408: Early Amplification of Input Error).

Skutki

Atakujący może doprowadzić do znacznego wzrostu obciążenia CPU serwera DNS, powodując jego spowolnienie lub całkowitą niedostępność usługi (Denial of Service). Poufność i integralność danych nie są bezpośrednio zagrożone.

Mitygacja

Należy zaktualizować BIND 9 do wersji 9.20.26 (gałąź 9.20.x) lub 9.21.24 (gałąź 9.21.x), dostępnych pod adresami wskazanymi w referencjach producenta (https://downloads.isc.org/isc/bind9/9.20.26 oraz https://downloads.isc.org/isc/bind9/9.21.24). Szczegóły dostępne w bazie wiedzy ISC: https://kb.isc.org/docs/cve-2026-11605.

Kogo dotyczy

BIND 9 w wersjach: 9.20.0–9.20.24, 9.21.0–9.21.23 oraz 9.20.9-S1–9.20.24-S1.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje