Internet Systems Consortium выпустил BIND 9.20.29 со срочными исправлениями четырнадцати уязвимостей. Семь из них оцениваются в 7,5 балла по шкале CVSS как высокорисковые, остальные классифицированы как средние (5,3–6,5 балла).
Наиболее опасный баг — CVE-2026-77692. Он позволяет отключить DNS-сервер с поддержкой DoH простым запросом. Злоумышленнику достаточно отправить запрос с неправильной подписью SIG(0) и закрыть соединение до завершения проверки. Процесс named рухнет, аутентификация не требуется.
Вторая критичная уязвимость, CVE-2026-76163, срабатывает при специально сформированном TKEY-запросе, если в конфигурации отсутствует глобальный блок options. Результат тот же — отказ в обслуживании.
Остальные баги в основном касаются рекурсивных резолверов и требуют контролируемого злоумышленником DNS-сервера, который возвращает подготовленные ответы. Они могут вызвать крах резолвера, исчерпание памяти и процессорных ресурсов, или привести к ошибкам при проверке DNSSEC.
CVE-2026-81563 и CVE-2026-81736 связаны с кешированием SVCB/HTTPS-записей и исчерпывают ресурсы. CVE-2026-19941 и CVE-2026-77119 при определённых условиях позволяют обойти DNSSEC и принять поддельные ответы — это классифицируется как отравление кеша.
Двенадцать из четырнадцати уязвимостей затрагивают BIND 9.18 вплоть до версии 9.18.50. Поскольку ветка вышла из поддержки в июне 2026 года, исправлений для неё не будет. ISC уже рекомендовал пользователям переходить на BIND 9.20, подчеркнув, что неподдерживаемые версии следует считать уязвимыми перед любыми новыми уязвимостями.
В разработке версии 9.21.26 исправлены тринадцать проблем — CVE-2026-19662 её не затрагивает. Для пользователей Supported Preview Edition выпущена версия 9.20.29-S1.
ISC пока не зафиксировал активную эксплуатацию новых уязвимостей. В BIND 9.20.29 добавлены системные тесты как минимум для шести багов, которые демонстрируют условия их запуска — например, тест для CVE-2026-77692 отправляет некорректный SIG(0)-запрос через DoH, закрывает соединение и проверяет работоспособность named.
