Vulnerabilità · 4 giorni fa
ISC ha pubblicato il 16 settembre BIND 9.20.29 e 9.21.26 per correggere 14 flaw di DoS, di cui sette ad alta gravità. La novità non è solo la quantità dei bug: la correzione arriva sulle branche supportate, ma non copre i build 9.18 che alcune distribuzioni continuano a spedire.
Una richiesta DNS-over-HTTPS costruita ad arte può far abortire named prima che completi il controllo di una firma SIG(0) malformata. In pratica, un client remoto senza credenziali può far cadere il servizio con una sola richiesta; per altri crash basta alimentare il resolver con risposte manipolate o record che consumano CPU e memoria.
Per chi usa le release supportate, il problema è un normale rilascio di patch. Per chi è bloccato su 9.18 o su pacchetti di distro derivati da 9.18, la difesa dipende dal manutentore downstream: senza un backport o una migrazione di branca, l'esposizione resta aperta nonostante l'update del vendor.
CVE in questo aggiornamento
6 CVE
Distribuite tra BIND, BIND 9.
0 critiche · 5 alte · 1 medie · 0 basse
0 in CISA KEV · 0 con EPSS sopra 1%
Severità più alta: CVE-2026-80274 · 7.5 HIGH
EPSS più alto: CVE-2026-80274 · 0,49%
3 fonti che coprono questa storia
ISC Patches 14 Vulnerabilities in BIND 9 Security Update
Attackers could exploit the flaws to increase resource usage, trigger an unexpected program exit, or terminate the named process.
BIND 9 Update Fixes 14 Flaws, Including an Unauthenticated Crash Over DNS-over-HTTPS
ISC fixes 14 BIND 9 flaws, including an unauthenticated DoH request that can crash named; ISC reports no active exploits.
Risolte vulnerabilità in ISC BIND 9
ISC ha rilasciato aggiornamenti di sicurezza per BIND 9 e BIND Supported Preview Edition, software per la gestione e la risoluzione delle richieste DNS, che sanano alcune vulnerabilità, di cui 7 con gravità "alta".
Part of the PlainSec briefing for 2026-09-18