Vulnerabilità · 4 giorni fa

La patch di BIND lascia scoperti i 9.18 a fine vita

ISC ha pubblicato il 16 settembre BIND 9.20.29 e 9.21.26 per correggere 14 flaw di DoS, di cui sette ad alta gravità. La novità non è solo la quantità dei bug: la correzione arriva sulle branche supportate, ma non copre i build 9.18 che alcune distribuzioni continuano a spedire.

Una richiesta DNS-over-HTTPS costruita ad arte può far abortire named prima che completi il controllo di una firma SIG(0) malformata. In pratica, un client remoto senza credenziali può far cadere il servizio con una sola richiesta; per altri crash basta alimentare il resolver con risposte manipolate o record che consumano CPU e memoria.

Per chi usa le release supportate, il problema è un normale rilascio di patch. Per chi è bloccato su 9.18 o su pacchetti di distro derivati da 9.18, la difesa dipende dal manutentore downstream: senza un backport o una migrazione di branca, l'esposizione resta aperta nonostante l'update del vendor.

CVE in questo aggiornamento

6 CVE

Distribuite tra BIND, BIND 9.

0 critiche · 5 alte · 1 medie · 0 basse

0 in CISA KEV · 0 con EPSS sopra 1%

Severità più alta: CVE-2026-80274 · 7.5 HIGH

EPSS più alto: CVE-2026-80274 · 0,49%

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-18

Editions

Storie correlate