ARK. 1 · 1 min czytaniaPodatności ·

ISC łata 14 luk w BIND 9, poprawki w wersjach 9.21.26 i 9.20.29

Siedem z 14 usuniętych podatności w serwerze DNS BIND 9 ma wysoką wagę i pozwala zdalnie wyłączyć usługę. Przy CVE-2026-77692 wystarcza jedno żądanie DoH.

Karta wpisu: ISC łata 14 luk w BIND 9, poprawki w wersjach 9.21.26 i 9.20.29

Internet Systems Consortium (ISC) wydało aktualizacje BIND 9, popularnego serwera DNS o otwartym kodzie, które usuwają 14 podatności prowadzących do odmowy usługi. Siedem z nich ma wysoką wagę i można je wykorzystać zdalnie: CVE-2026-80274, CVE-2026-76163, CVE-2026-19666, CVE-2026-81563, CVE-2026-77692, CVE-2026-19667 i CVE-2026-81736.

Najpoważniejsza jest CVE-2026-77692. Atakujący bez uwierzytelnienia może zatrzymać proces named jednym żądaniem DNS-over-HTTPS z kryptograficznie nieprawidłowym rekordem SIG(0), a potem przedwcześnie zamknąć połączenie. Pozostałe siedem luk ma średnią wagę. Prowadzą między innymi do zatruwania pamięci podręcznej, wyczerpania procesora, utraty pakietów i dopisania do strefy danych podanych przez atakującego.

Wszystkie błędy usunięto w wersjach 9.21.26 i 9.20.29. ISC nie wie o wykorzystaniu żadnej z tych luk w atakach, ale zaleca jak najszybszą aktualizację. Kto utrzymuje własny serwer DNS na BIND 9, powinien przejść na jedną z tych wersji.

TAB. 2

Źródła

1
SecurityWeek — ISC Patches 14 Vulnerabilities in BIND 9 Security Updatesecurityweek.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com