Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

ISC устранила 14 уязвимостей в BIND 9: чем это грозит вашему DNS

18 сентября 2026·7 мин чтения
BIND 9DNS
ISC устранила 14 уязвимостей в BIND 9: чем это грозит вашему DNS

Коротко о главном

16 сентября 2026 года Internet Systems Consortium (ISC) выпустила плановое обновление безопасности для BIND 9 — самого распространённого DNS-сервера с открытым кодом. В версиях 9.20.29 (стабильная) и 9.21.26 (разработческая) закрыто 14 уязвимостей: часть позволяет отравить кэш резолвера, часть — удалённо уронить процесс named и вызвать отказ в обслуживании. Активной эксплуатации в дикой природе ISC пока не наблюдает, но рекомендует обновляться как можно скорее. Если у вас на BIND держится собственный DNS, это прямой повод запланировать проверку периметра и аудит информационной безопасности инфраструктуры.

Самая опасная из проблем — CVE-2026-77692: неаутентифицированный отправитель без каких-либо учётных данных может обрушить named одним-единственным запросом с некорректной подписью SIG(0), если разорвёт соединение до того, как сервер закончит её проверку. Уязвимость затрагивает серверы, отвечающие по DNS-over-HTTPS. Для команд, у которых DNS завязан на публичные резолверы или на облачную инфраструктуру и DevOps, это означает риск точечного вывода сервиса из строя без взлома как такового.

Семь из четырнадцати уязвимостей ISC оценила как высокоопасные (CVSS 7.5), остальные семь — как средние. Большинство сводится к отказу в обслуживании, но два бага открывают дорогу к отравлению кэша — самой коварной категории DNS-атак, при которой резолвер принимает подделанные ответы на веру и раздаёт их всем клиентам. Ниже разбираем, что именно исправлено, кому это критично и что делать прямо сейчас.

Что именно исправлено

BIND (Berkeley Internet Name Domain) обслуживает значительную долю авторитативных и рекурсивных DNS-серверов интернета, поэтому любое его обновление безопасности касается тысяч организаций сразу. Плановый релиз 16 сентября закрыл 14 CVE, о которых ISC заявила публично после согласованного раскрытия.

Патч вышел сразу в трёх ветках: BIND 9.20.29 (стабильная, устраняет все 14 уязвимостей), 9.21.26 (разработческая, закрывает 13 из них) и 9.20.29-S1 (Supported Preview Edition для подписчиков, все 14). Именно на стабильную ветку 9.20 ISC советует переходить в первую очередь — особенно тем, кто до сих пор сидит на ветке 9.18, снятой с поддержки.

Уязвимости нашли независимые исследователи и специалисты университетов — среди них Виталий Симонович, Ринтаро Кавасуги, Сами Меджахед, Энрике Перейра, Оваис Лоне, исследователь под ником hythyt и команда Нанькайского университета (Цзуяо Сюй и Сян Ли); ещё четыре бага ISC обнаружила силами собственной команды. Это штатная для проекта картина: BIND проходит регулярный внешний аудит, и большинство находок закрывается до того, как ими успевают воспользоваться.

Отравление кэша: почему это опаснее падения

Отказ в обслуживании неприятен, но виден сразу: сервис упал — инженеры реагируют. Отравление кэша (cache poisoning) куда коварнее: резолвер продолжает работать, но подмешивает в ответы поддельные записи, и клиенты уходят не на те адреса, не подозревая подвоха. Именно так уводят трафик на фишинговые копии сайтов и перехватывают почту.

Два бага из сентябрьского набора относятся к этой категории и особенно опасны тем, что обходят DNSSEC — механизм, который как раз должен гарантировать подлинность ответов. CVE-2026-19941 позволяет заставить валидирующий резолвер принять поддельный ответ NXDOMAIN («домена не существует») через подписанную запись NSEC из посторонней зоны. CVE-2026-77119 понижает уровень защищённого делегирования: резолвер принимает поддельный неподписанный ответ, протащенный через подписанную запись NSEC3 из соседней зоны. В обоих случаях атакующий эксплуатирует доверие резолвера к криптографически подписанным данным, чтобы подсунуть ложь.

Для бизнеса практический смысл прост: включённого DNSSEC самого по себе недостаточно, если сервер не пропатчен. Уязвимости именно в валидации подписей превращают защитный механизм в вектор атаки, поэтому обновление named здесь важнее любых настроек.

Аварийное падение named одним запросом

Флагман среди DoS-проблем — уже упомянутая CVE-2026-77692. Сценарий атаки почти тривиален: отправитель шлёт серверу с включённым DNS-over-HTTPS запрос с заведомо неверной подписью SIG(0) и обрывает соединение раньше, чем named успевает эту подпись проверить. Из-за гонки в обработке процесс аварийно завершается. Никаких учётных данных, никакого предварительного доступа — только сетевая достижимость сервера по DoH.

SecurityWeek относит к удалённо эксплуатируемым также CVE-2026-80274, CVE-2026-76163, CVE-2026-19666, CVE-2026-81563, CVE-2026-19667 и CVE-2026-81736 — все они ведут к отказу в обслуживании. Для рекурсивных резолверов, обслуживающих внутреннюю сеть, падение named означает, что «интернет пропал» у всех сотрудников разом; для авторитативных серверов — что домены компании перестают резолвиться снаружи. И то и другое — инцидент уровня остановки бизнеса.

Кому это критично

В зоне риска все, кто держит DNS на BIND, а не отдал его целиком внешнему провайдеру. Это в первую очередь компании с собственной инфраструктурой: хостинг-провайдеры и операторы связи, крупные корпоративные сети с внутренними резолверами, а также организации, которым важна технологическая независимость и импортозамещение — там BIND часто выбирают как проверенное решение с открытым кодом.

Отдельно стоит отметить тех, кто уже развернул DNS-over-HTTPS: именно они попадают под самую опасную из уязвимостей. DoH внедряли ради приватности и защиты запросов от подмены, но конкретно CVE-2026-77692 превращает эту функцию в точку отказа. Отключать DoH из-за одного бага не нужно — нужно обновить сервер.

Что делать прямо сейчас

Последовательность действий предсказуема, но её стоит выполнить без откладывания «на следующее окно обслуживания»:

Проверьте версию. Выясните, какая ветка BIND работает на ваших резолверах и авторитативных серверах. Если это 9.18 или более старая — вы вне поддержки и уязвимы; переход на 9.20 обязателен.

Обновитесь до 9.20.29. Для большинства инфраструктур это целевая стабильная версия. Подписчикам Supported Preview доступна 9.20.29-S1, командам, работающим с разработческой веткой, — 9.21.26.

Уделите приоритет DoH-серверам. Если у вас включён DNS-over-HTTPS, эти узлы патчите первыми — по ним проходит удалённо эксплуатируемая CVE-2026-77692.

Проверьте состояние DNSSEC-валидации. После обновления убедитесь, что валидирующие резолверы работают корректно: именно на них нацелены два бага с отравлением кэша.

Встройте DNS в мониторинг. Падение named должно фиксироваться автоматикой, а не жалобами пользователей. Если такого контроля нет — это отдельная задача для SRE-поддержки и наблюдаемости инфраструктуры.

Хорошая новость в том, что эксплойтов в дикой природе пока нет — у вас есть окно, чтобы закрыть уязвимости на опережение, а не по факту инцидента. Плохая — DNS относится к тем сервисам, о которых вспоминают только когда они падают, и именно поэтому обновления BIND часто откладывают до последнего.

Часто задаваемые вопросы

Насколько это срочно, если эксплойтов ещё нет? Умеренно, но откладывать не стоит. ISC не наблюдает активной эксплуатации, однако детали уязвимостей уже опубликованы, а до рабочего эксплойта для DoS-бага вроде CVE-2026-77692 обычно недалеко. Разумный горизонт — обновиться в ближайшие дни, а не месяцы.

Мы используем внешний DNS-провайдер — нас это касается? Напрямую — нет: патчинг серверов провайдера на его стороне. Но стоит убедиться, что провайдер уже обновился, и проверить, нет ли у вас собственных внутренних резолверов на BIND, о которых забыли.

Спасает ли DNSSEC от этих атак? Не полностью. Два бага с отравлением кэша как раз обходят логику DNSSEC-валидации, то есть включённый DNSSEC на непропатченном сервере не защищает. Обновление named здесь важнее любых настроек.

Нужно ли отключать DNS-over-HTTPS? Нет. Отключение DoH — избыточная мера; правильное решение — обновить BIND до 9.20.29 или 9.21.26, где уязвимость DoH закрыта.

Источники

SecurityWeek — ISC Patches 14 Vulnerabilities in BIND 9 Security Update, 17 сентября 2026 года.

The Hacker News — BIND 9 Update Fixes 14 Flaws, Including an Unauthenticated Crash Over DNS-over-HTTPS, 16 сентября 2026 года.

Internet Systems Consortium — BIND 9 Security Advisory, 16 сентября 2026 года (первоисточник).

Уверены, что ваш DNS не упадёт?

Проведём аудит инфраструктуры, проверим версии и настройки DNS-серверов, закроем критические уязвимости и настроим мониторинг, чтобы отказ named заметила автоматика, а не пользователи.

Информационная безопасность
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.