Siber Güvenlik

Bind 9 güncellemesi 14 açığı düzeltiyor, aralarında DNS-over-HTTPS üzerinden kimlik doğrulamasız çökme de var

Bind 9 güncellemesi 14 açığı düzeltiyor, aralarında DNS-over-HTTPS üzerinden kimlik doğrulamasız çökme de var
Malta'da Hem Öğren Hem Çalış

BIND 9 güncellemesi 14 açığı düzeltiyor, aralarında DNS-over-HTTPS üzerinden kimlik doğrulamasız çökme de var

Swati Khandelwal, 17 Eylül 2026, Güvenlik Açığı / DNS Güvenliği

Internet Systems Consortium (ISC), açık kaynaklı DNS sunucu yazılımı BIND 9'da 16 Eylül'de açıkladığı on dört güvenlik açığını düzeltmek için BIND 9.20.29 ve 9.21.26 sürümlerini yayınladı. Bunlardan biri DNS-over-HTTPS (DoH) yanıtlayan her BIND sunucusunu etkiliyor.

Kimlik bilgisi olmayan bir gönderici, named imzasını kontrol bitmeden bağlantıyı kapatırsa tek bir istekle geçersiz bir SIG(0) imzası taşıyan istekle sunucu sürecini named'ı çökertebilir.

ISC, danışmanlıklarında on dört açığın da istismar edildiğinden haberdar olmadığını belirtti.

Hangi Sürüm Ne Düzeltir

ISC'nin sürüm notlarında anlatılan düzeltilmiş sürümler şunlardır:

BIND 9.20.29, mevcut kararlı dalda: hepsini on dördünü düzeltir

BIND 9.21.26, geliştirme dalında: CVE-2026-19662 9.21'i etkilemediği için on üçünü düzeltir

BIND 9.20.29-S1, destek müşterileri için Destekli Önizleme Sürümü: hepsini on dördünü düzeltir

ISC, on dördü için de geçici çözüm listelemiyor.

On dördün on ikisi aynı zamanda son sürümü 9.18.50'ye kadar olan eski 9.18 dalını da etkiliyor. ISC, 9.18 için desteği haziran sonunda sonlandırdı ve bunları düzelten bir 9.18 sürümü listelemiyor.

ISC mayıs ayında 9.18 kullanıcılarının mümkün olan en kısa sürede 9.20'ye yükseltme planı yapmaları gerektiğini söyledi. Güvenlik açığı matrisi, "EOL sürümlerinin yeni CVE'lere karşı savunmasız olduğu varsayılmalıdır" ekliyor.

İşletim sistemi paketleri ayrı bir konudur. Debian 12, 9.18.49 tabanlı bir paket gönderiyor ve güvenlik izleyicisi 17 Eylül'de 06:20 UTC itibarıyla on dördünden hiçbirini listelememişti.

Bir Saldırganın İhtiyacı Olan

On dördün ikisi tek başına bir istekle tetiklenebilir ve saldırganın kendi DNS sunucusuna ihtiyacı yoktur; her ikisi de yalnızca 9.20 ve 9.21 dallarını etkiler. DoH çökmesi CVE-2026-77692'dir. İkincisi CVE-2026-76163, sunucunun named.conf dosyasında genel seçenekler bloğu yoksa TKEY türünde bir sorgunun named'ı çökmesine izin verir.

Diğer çökmeler, saldırganın kontrol ettiği bir sunucudan hazırlanmış veri alması için istemciler adına isimleri arayan türden bir özyinelemeli çözümleyici gerektirir.

Tek bir hazırlanmış yanıt, varsayılan yapılandırmadaki bir çözümleyiciyi (CVE-2026-19667), break-dnssec yes ile dns64 kullanan bir çözümleyiciyi (CVE-2026-19666) veya hem NSEC hem NSEC3 kanıtı taşıyan bir joker karakter yanıtı alan doğrulayan bir çözümleyiciyi (CVE-2026-80274) çökertebilir. Dördüncüsü CVE-2026-19662, belirli bir yanıt sırası ve zamanlaması gerektirir ve 9.21'i etkilemez.

Dört tanesi daha çözümleyicinin CPU'sunu veya belleğini tüketir, çökertmez; ikisi önbelleğe alınmış SVCB/HTTPS takma ad kayıtları üzerinden gerçekleşir (CVE-2026-81563 ve CVE-2026-81736). ISC, on dördün yedisini Yüksek olarak derecelendiriyor, hepsi CVSS 3.1'de 7.5: yukarıdaki çökmelerin CVE-2026-19662 hariç olanları artı iki SVCB/HTTPS açığı. Diğer yedi tanesi 5.3'ten 6.5'e kadar Orta.

Kalan dört açık, çökmeler veya tüketim yerine DNS verisinin bütünlüğüyle ilgilidir; bir sunucunun ne sunduğu veya bir çözümleyicinin neyi kabul ettiğiyle ilgilidir. ISC hepsini Orta olarak derecelendiriyor ve her biri saldırganın nerede durduğu veya zaten neyi kontrol ettiğiyle ilgili koşullarla geliyor.

İkisi doğrulayan bir çözümleyicinin yanlış DNSSEC kanıtını kabul etmesine izin verir. CVE-2026-19941 ile, ilgisiz bir bölgeden imzalı bir NSEC kaydı, joker karakterin mevcut olmadığı kanıtı olarak geçebilir. İmzalı bir bölgeyi kontrol eden bir yol üzeri saldırgan veya kötü niyetli bir yönlendirici bunu, joker karakter üzerinden çözülmesi gereken bir isim için sahte bir NXDOMAIN yanıtının kabul edilmesini sağlamak için kullanabilir ve yanıt DNSSEC doğrulamasından geçer.

CVE-2026-77119 ile, ilgisiz bir kardeş bölgeden imzalı bir NSEC3 kaydı, bir delegelemenin imzalanmamış olduğu kanıtı olarak geçebilir. Çözümleyicinin sorgularına yanıt enjekte edebilen bir saldırgan, o delegeleme altındaki isimler için sahte imzalanmamış bir yanıtın kabul edilmesini sağlayabilir. ISC her iki sonucu da önbellek zehirlenmesi olarak tanımlıyor.

CVE-2026-19033, birinciden bölgeyi kopyalayan ve yalnızca TSIG anahtarıyla imzalanmış aktarımları kabul eden ikincil bir sunucuyla ilgilidir. TCP üzerinden çok mesajlı artımlı aktarım (IXFR) sırasında, named imza taşıyan son mesaj gelmeden önce yeni bölge verilerini sunmaya başlayabilir ve imza gelmezse geri almazdı. Böyle bir aktarımı iletebilen bir taraf, anahtara sahip olmadan yetkisiz bölge içeriğinin sunulmasını sağlayabilir.

Düzeltme, gelen aktarımın her mesajında bir TSIG gerektirir ve ISC modern isim sunucularının zaten her mesajı imzaladığını söylüyor, bu yüzden pratikte bir değişiklik beklemiyor.

CVE-2026-78301 daha fazla erişim gerektirir: bir saldırgan, örneğin bölge aktarımı yoluyla, hatalı biçimlendirilmiş bir bölgenin yetkili bir sunucuya yüklenmesini sağlayabilir. Kendi kökeninin üzerinde bir NS veya DNAME düğümü içeren bir bölge bölge kesimi olarak ele alınır, böylece bölge içindeki isimler için sorgular bölgenin verisi yerine bölge dışı bir delegeleme döndürür.

Sunucu ayrıca özyineleme yapıyorsa, delegelemeyi takip edebilir ve bölge dışındaki isimler için saldırgan tarafından sağlanan kayıtları önbelleğe alabilir ve etki hatalı biçimlendirilmiş bölge yüklü kaldığı sürece devam eder.

On Dört Açık

Etkilenen (açık kaynak)

named'ın çökmesi

Sunucu DoH yanıtlıyor. Geçersiz SIG(0) isteği, bağlantı erken kapatıldı

9.20.0 - 9.20.27, 9.21.0 - 9.21.25

named'ın çökmesi

TKEY sorgusu. named.conf'da genel seçenekler bloğu yok

9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Çözümleyicinin çökmesi

Saldırgan tarafından çalıştırılan sunucudan gelen tam olarak 65536 baytlık hazırlanmış olumsuz yanıt. Varsayılan yapılandırma

9.11.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Çözümleyicinin çökmesi

dns64 ile break-dnssec yes. Önbellekten sunulan hatalı biçimlendirilmiş yanıt

9.11.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Çözümleyicinin çökmesi, SERVFAIL veya yanlış ret kaydı sunulması

Doğrulayan çözümleyici. Aynı isimde hem NSEC3 hem de imzalanmamış NSEC içeren joker karakter yanıtı

9.11.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Çözümleyicinin çökmesi

Saldırgan tarafından çalıştırılan imzalı bölge. Belirli yanıt sırası ve zamanlaması

9.11.0 - 9.18.50, 9.20.0 - 9.20.27

Önbellek sınırının ötesine büyüyerek çözümleme başarısız olana kadar

Çözümleyici 13'ten fazla hedef kaydı olan bir SVCB/HTTPS takma adını tekrar tekrar takip eder

9.18.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Çözümleyicide CPU tükenmesi

Önbelleğe alınmış SVCB/HTTPS takma ad ağacı. İstemciye özyineleme izin verildi artı saldırgan tarafından çalıştırılan bölge

9.18.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Doğrulayan çözümleyicide CPU tükenmesi

Birçok anahtar etiketi olan ve geçerli eşleşme olmayan bölge. ISC varsayılan kayıt sınırlarının riski azalttığını söylüyor

9.11.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Yapılandırılmış sınırların ötesinde bellek kullanımı

Yanıt aynı SOA, CNAME veya DNAME kaydını birçok kez tekrarlar

9.11.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Sahte NXDOMAIN kabul edildi, ISC bunu önbellek zehirlenmesi olarak adlandırıyor

Doğrulayan çözümleyici. Saldırgan aynı veya yukarı akış seviyesinde imzalı bir bölgeyi kontrol ediyor, yol üzeri veya yönlendirici olarak

9.11.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Güvenli delegeleme düşürüldü, sahte imzalanmamış yanıt kabul edildi

Doğrulayan çözümleyici. Saldırgan yanıtları enjekte edebiliyor

9.11.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

İkincil tarafından yetkisiz bölge verisi sunuldu

TSIG ile kısıtlanmış aktarımlar. Saldırgan tarafından iletilen çok mesajlı TCP IXFR

9.11.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Bölge dışı veri yetkili olarak sunuldu ve sunucu ayrıca özyineleme yapıyorsa önbellek zehirlenmesi

Saldırgan hatalı biçimlendirilmiş bir bölgeyi yükletiyor, örneğin bölge aktarımıyla

9.11.0 - 9.18.50, 9.20.0 - 9.20.27, 9.21.0 - 9.21.25

Destekli Önizleme Sürümü, eşleşen -S1 aralıklarından etkileniyor ve 9.20.29-S1'de düzeltiliyor. Puanlar ISC'nin kendi CVSS 3.1 derecelendirmeleridir.

İstismar Durumu ve Herkese Açık Testler

16 Eylül'de yayınlanan ISC'nin on dört danışmanlığının her biri "aktif bir istismardan haberdar değil" diyor. On dördünden hiçbiri, aynı gün yayınlanan katalog sürümü itibarıyla CISA'nın Bilinen İstismar Edilen Zafiyetler kataloğunda görünmüyor.

Açıkları yeniden üreten testler her ne kadar herkese açık. ISC mayıs ayında bir güvenlik açığını yayınladığında artık yeniden üretim testleri yayınladığını söylemişti ve 9.20.29 kaynak ağacı, DoH üzerinden geçersiz bir SIG(0) isteği gönderen, bağlantıyı kapatan ve named'ın hayatta kaldığını kontrol eden bir test de dahil olmak üzere on dördün en az altısı için sistem testleri ekliyor.

Bunlar düzeltmeyi doğrulayan testlerdir, saldırı araçları değil, ancak tetikleme koşullarını açıkça ortaya koyuyor.

On dört, ocakta bir açık, martta dört, mayısta altı ve temmuzda dokuz açıkla birlikte bu yıl ISC'nin beş BIND güvenlik sürümünün en büyüğü.

ISC mayıs ayında 2026'nın geri kalanı için kullanıcıların her aylık BIND bakım sürümünde güvenlik düzeltmeleri beklemesi gerektiği konusunda uyardı; bu değişikliğin, araştırmacılar ve saldırganlar tarafından büyük dil modelleriyle üretilen güvenlik açığı raporları selinden kaynaklandığını söyledi.

Düzeltmeler 9.20.28 yerine 9.20.29'da geliyor çünkü ISC, sürüm öncesi testlerde bir gerileme bulunmasının ardından 9.20.28'i sürümden önce geri çekti.

On dördün dördü ISC'nin kendi testlerinde bulundu. Geri kalanlar Vitaly Simonovich (CVE-2026-77692), Rintaro Kawasugi (CVE-2026-19666 ve CVE-2026-19667), Samy Medjahed (Ap4sh) (CVE-2026-19662 ve CVE-2026-81563), Henrique Pereira (CVE-2026-78301 ve CVE-2026-81736), Owais Lone (thesecguy) (CVE-2026-76163), hythyt olarak kredilendirilen bir araştırmacı (CVE-2026-80274) ve Nankai Üniversitesi'nden Zuyao Xu ve Xiang Li tarafından bildirildi.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News