Podatność w serwerze DNS BIND 9 umożliwia atakującemu zdalne wywołanie nadmiernego zużycia CPU poprzez zwrócenie dużej liczby poprawnych, lecz zbędnych rekordów RRSIG w odpowiedzi DNSSEC. Skutkiem może być niedostępność usługi DNS (DoS).
▸ Pokaż oryginał (EN)
The issue is a resource exhaustion vulnerability associated with DNSSEC validation. BIND always validates all RRSIG records in an answer, even if they are not strictly needed. A query to an authoritative server/zone which returns many valid but superfluous RRSIG records causes the validator to waste disproportionate CPU time. This issue affects BIND 9 versions 9.20.0 through 9.20.24, 9.21.0 through 9.21.23, and 9.20.9-S1 through 9.20.24-S1.
BIND 9 podczas walidacji DNSSEC przetwarza wszystkie rekordy RRSIG zawarte w odpowiedzi, nawet te, które nie są niezbędne do poprawnej weryfikacji. Atakujący kontrolujący autorytatywny serwer DNS lub strefę może skonstruować odpowiedź zawierającą dużą liczbę ważnych, ale nadmiarowych rekordów RRSIG. Walidator BIND poświęca nieproporcjonalnie dużo czasu CPU na ich weryfikację, co prowadzi do wyczerpania zasobów (CWE-408: Early Amplification of Input Error).
Atakujący może doprowadzić do znacznego wzrostu obciążenia CPU serwera DNS, powodując jego spowolnienie lub całkowitą niedostępność usługi (Denial of Service). Poufność i integralność danych nie są bezpośrednio zagrożone.
Należy zaktualizować BIND 9 do wersji 9.20.26 (gałąź 9.20.x) lub 9.21.24 (gałąź 9.21.x), dostępnych pod adresami wskazanymi w referencjach producenta (https://downloads.isc.org/isc/bind9/9.20.26 oraz https://downloads.isc.org/isc/bind9/9.21.24). Szczegóły dostępne w bazie wiedzy ISC: https://kb.isc.org/docs/cve-2026-11605.
BIND 9 w wersjach: 9.20.0–9.20.24, 9.21.0–9.21.23 oraz 9.20.9-S1–9.20.24-S1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H