El Internet Systems Consortium (ISC) ha lanzado las versiones BIND 9.20.29 y 9.21.26 para abordar catorce vulnerabilidades de seguridad que fueron divulgadas el 16 de septiembre. Entre estas, una afecta a cualquier servidor BIND que responda a DNS-over-HTTPS (DoH), permitiendo que un remitente sin credenciales pueda bloquear el proceso del servidor, conocido como named, enviando una solicitud con una firma SIG(0) inválida, siempre que cierre la conexión antes de que named termine de verificar la firma.
Detalles de la Actualización
Las versiones corregidas son: - BIND 9.20.29 (rama estable actual): corrige las catorce vulnerabilidades. - BIND 9.21.26 (rama de desarrollo): corrige trece, ya que la vulnerabilidad CVE-2026-19662 no afecta a esta versión. - BIND 9.20.29-S1: versión de soporte para clientes, corrige todas las vulnerabilidades.
ISC no ha proporcionado soluciones alternativas para estas vulnerabilidades. Doce de las catorce también afectan a la antigua rama 9.18, hasta la versión 9.18.50, que fue la última liberada. ISC finalizó el soporte para 9.18 a finales de junio y no ha publicado ninguna versión que solucione estas vulnerabilidades. En mayo, ISC advirtió a los usuarios de 9.18 que debían actualizar a 9.20 lo antes posible, destacando que las versiones sin soporte se consideran vulnerables a nuevos CVEs.
Impacto de las Vulnerabilidades
De las catorce vulnerabilidades, dos pueden ser activadas simplemente con una solicitud, sin que el atacante necesite un servidor DNS propio, afectando únicamente a las versiones 9.20 y 9.21. La vulnerabilidad de bloqueo por DoH es CVE-2026-77692. La segunda, CVE-2026-76163, causa un bloqueo del named al recibir una consulta de tipo TKEY si el archivo named.conf no tiene un bloque de opciones globales.
Las demás vulnerabilidades requieren un resolutor recursivo que reciba datos manipulados de un servidor controlado por el atacante. Un único paquete de respuesta malicioso puede bloquear un resolutor en una configuración por defecto (CVE-2026-19667), o uno que utilice dns64 con la opción break-dnssec yes (CVE-2026-19666), o un resolutor de validación que reciba una respuesta comodín con pruebas NSEC y NSEC3 (CVE-2026-80274).
Clasificación de las Vulnerabilidades
ISC ha clasificado siete de las catorce vulnerabilidades como Altas, todas con un puntaje de 7.5 en CVSS 3.1. Esto incluye los bloqueos mencionados, excepto CVE-2026-19662, así como dos fallos relacionados con SVCB/HTTPS. Las otras siete vulnerabilidades se consideran de Grado Medio, con puntuaciones que oscilan entre 5.3 y 6.5.
Las cuatro restantes preocupan la integridad de los datos DNS, ya que afectan lo que un servidor proporciona o lo que un resolutor acepta, en lugar de causan bloqueos o agotamiento de recursos. Todas estas se clasifican como Medias, y cada una tiene condiciones sobre la posición del atacante o el control que ya posee.
Conclusión
La actualización de BIND 9 es crítica para mitigar los riesgos asociados a las vulnerabilidades descubiertas. Se aconseja a todos los administradores de sistemas que realicen la actualización a las versiones seguras para mantener la integridad y disponibilidad de sus servicios DNS.