Почему администраторам BIND нельзя откладывать сентябрьское обновление?

ISC выпустил крупнейший в 2026 году пакет исправлений безопасности для BIND: закрыты 14 уязвимостей, способных вызвать аварийное завершение named, перегрузку процессора и памяти, ошибки DNSSEC, отравление кеша, утечку данных вторичных зон и появление делегирований за пределами обслуживаемой зоны. Исправления вошли в стабильную BIND 9.20.29 и Supported Preview Edition 9.20.29-S1. Версия 9.21.26 закрывает 13 проблем: CVE-2026-19662 ветку 9.21 не затрагивает. Предыдущую 9.20.28 сняли до публикации из-за обнаруженной при тестировании регрессии.
Почему администраторам BIND нельзя откладывать сентябрьское обновление?
Изображение носит иллюстративный характер

Две уязвимости допускают атаку прямым запросом. При CVE-2026-77692 с оценкой 7,5 некорректная подпись SIG(0), переданная через DoH, рушит named, если клиент досрочно закрывает соединение. CVE-2026-76163, также получившая 7,5, срабатывает после TKEY-запроса, когда в named.conf отсутствует глобальный блок options. Обе затрагивают BIND 9.20.0–9.20.27 и 9.21.0–9.21.25. Их обнаружили соответственно Vitaly Simonovich и Owais Lone, известный как thesecguy.
Остальные сценарии обычно требуют специально подготовленных ответов от DNS-инфраструктуры злоумышленника. CVE-2026-19667 рушит резолвер в стандартной конфигурации отрицательным ответом размером ровно 65 536 байт. CVE-2026-19666 действует при включённых dns64 и break-dnssec yes через повреждённый ответ в кеше. Обе ошибки с оценкой 7,5 нашёл Rintaro Kawasugi. CVE-2026-80274, о которой сообщил hythyt, приводит к сбою, SERVFAIL либо выбору неверной записи отрицания, если ответ для wildcard-имени одновременно содержит NSEC3 и неподписанную NSEC. CVE-2026-19662 с оценкой 5,9 требует подписанной зоны атакующего, определённого порядка ответов и точного расчёта времени; её обнаружил Samy Medjahed (Ap4sh).
Две ошибки связаны с кешированными псевдонимами SVCB/HTTPS. CVE-2026-81563, найденная Samy Medjahed (Ap4sh), расходует ресурсы сервера, а CVE-2026-81736 от Henrique Pereira загружает процессор обработкой дерева псевдонимов; для второй нужны доступ к рекурсии и контролируемая атакующим зона. Обе получили 7,5 и затрагивают ветки 9.18.0–9.18.50, 9.20.0–9.20.27 и 9.21.0–9.21.25. Строка CVE-2026-81563 в опубликованной таблице была повреждена, но сопроводительный текст ISC относит её к двум уязвимостям SVCB/HTTPS высокой опасности.
Ещё два дефекта позволяют истощать ресурсы. CVE-2026-19668 с оценкой 5,3 заставляет валидирующий резолвер перебирать множество тегов ключей без подходящего совпадения; её сообщили Zuyao Xu и Xiang Li из Nankai University. CVE-2026-75029, также оценённая в 5,3, позволяет выйти за установленные пределы памяти ответом с многократно повторёнными записями SOA, CNAME или DNAME. Эти проблемы охватывают широкие диапазоны BIND 9.11, 9.18, 9.20 и 9.21 и исправлены в 9.20.29 и 9.21.26.
Наиболее неприятные ошибки DNSSEC ISC прямо называет отравлением кеша. При CVE-2026-19941 с оценкой 5,9 подписанная NSEC-запись посторонней зоны может ложно доказать отсутствие wildcard-имени. Находящийся на пути трафика злоумышленник либо вредоносный форвардер, контролирующий подписанную зону, способен провести поддельный NXDOMAIN через проверку DNSSEC. CVE-2026-77119 с той же оценкой использует NSEC3 из соседней зоны, чтобы ошибочно объявить делегирование неподписанным и добиться принятия внедрённого ответа без подписи.
CVE-2026-19033 с оценкой 6,5 касается многочастной передачи IXFR по TCP. Вторичный сервер мог начать обслуживать новые данные до получения финальной TSIG-подписи, а после неудачной проверки не откатить изменения. Исправленная реализация требует TSIG в каждом входящем сообщении передачи; ISC ожидает небольшой практический эффект, поскольку современные серверы обычно уже работают именно так. CVE-2026-78301 с оценкой 5,8, найденная Henrique Pereira, позволяет загруженной повреждённой зоне с узлом NS или DNAME выше её origin создать ложный zone cut. В результате авторитетный сервер отвечает делегированием за пределами зоны, а при включённой рекурсии возникает риск отравления кеша.
Все 14 бюллетеней ISC содержат формулировку «нам не известно ни об одном случае активной эксплуатации». В версии каталога CISA Known Exploited Vulnerabilities от 16 сентября 2026 года этих CVE тоже не было. При этом ISC теперь публикует тесты воспроизведения вместе с описаниями уязвимостей. Исходный код 9.20.29 содержит проверки как минимум для шести дефектов, включая сбой DoH/SIG(0). Это тесты корректности исправлений, а не готовые средства атаки, хотя условия срабатывания они раскрывают. Четыре ошибки ISC нашёл внутренним тестированием; среди остальных авторов отчётов также указаны Vitaly Simonovich, Rintaro Kawasugi, Samy Medjahed (Ap4sh), Henrique Pereira, Owais Lone (thesecguy), hythyt, Zuyao Xu и Xiang Li.
Масштаб выпусков растёт почти ежемесячно: в январе исправили одну уязвимость, в марте четыре, в мае шесть, в июле девять, а в сентябре уже 14. Ещё в мае ISC предупредил, что до конца 2026 года исправления безопасности, вероятно, будут появляться в каждом ежемесячном техническом выпуске BIND. Причиной назван рост числа отчётов, поступающих от исследователей и злоумышленников, в том числе подготовленных с применением больших языковых моделей.
Ветка BIND 9.18 завершила поддержку в конце июня 2026 года. Версии 9.18.50 и старше подвержены 12 из 14 ошибок, но отдельного исправляющего выпуска для них не будет. ISC ещё в мае советовал без промедления переходить на 9.20 и предупреждает: любую версию после окончания жизненного цикла следует считать уязвимой для новых CVE. Аналогичные диапазоны Supported Preview Edition закрыты только в 9.20.29-S1.
Рабочее действие для поддерживаемых установок одно: обновление до 9.20.29, 9.21.26 либо 9.20.29-S1. Владельцам 9.18 требуется миграция, а не ожидание патча. Пакеты операционных систем нужно проверять отдельно: на 06:20 UTC 17 сентября трекер Debian 12 для пакета на базе 9.18.49 ещё не перечислял эти уязвимости, поэтому номер дистрибутивного пакета сам по себе не подтверждает наличие исправлений.


Новое на сайте

Ссылка