
Photo by Markus Winkler on Pexels
預計閱讀 1 分鐘原文來源
ISC 發布 BIND 9 更新,修補 14 項資安漏洞,含 DoH 高危 CVE‑2026‑77692
本週,**網際網路系統協會(ISC)**正式推出 BIND 9 兩個安全更新版本——9.20.29 與 9.21.26。此輪更新針對 14 個資安弱點進行修補,其中 7 個屬高風險、7 個屬中等風險,皆未提供可行的緩解措施,建議所有使用者儘速升級。
漏洞概況與技術細節
- CVSS 7.5(高危):所有高風險漏洞的共通嚴重程度分數皆為 7.5,意味著攻擊者可在遠端直接利用,造成服務中斷(DoS)或資源耗盡。
- 影響範圍:部分漏洞會導致 BIND 9 named 程序異常終止;另一些則可能耗盡記憶體或系統資源,最終皆可能使 DNS 服務無法回應。
- 特殊案例 – CVE‑2026‑77692:此漏洞專門針對 DNS‑over‑HTTPS(DoH) 請求。攻擊者只要送出攜帶無效 SIG(0)(一種 DNS 訊息的數位簽章)紀錄的特製 DoH 請求,即可觸發 named 進程崩潰。DoH 本身是將 DNS 查詢封裝於 HTTPS 之上,以提升隱私與抗干擾;然而此缺陷讓攻擊者能在不需要任何認證的情況下,直接使 DNS 伺服器失效。
為何立即升級至關重要
-
無替代緩解措施:ISC 明確指出,針對上述弱點目前沒有可行的設定或防火牆規則可暫時緩解。
-
服務可用性風險:DNS 為網路基礎設施,任何 DoS 都可能波及企業內部與對外服務,導致業務中斷。
-
攻擊門檻低:遠端利用不需特殊權限,僅需構造符合條件的 DoH 請求,即可在全球任意位置發動。
未來展望與建議
- 持續監測:企業應將 BIND 9 的版本資訊納入資安資產清查,並透過自動化工具檢測是否仍在使用受影響的舊版。
- 加強防禦層:雖然目前無直接緩解措施,但可考慮在網路邊界部署 DoH 流量監控,偵測異常的 SIG(0) 訊息或異常請求大小。
- 推動標準化升級流程:將此類重大安全更新納入例行維運排程,避免因手動更新延誤而暴露於攻擊。
總結而言,ISC 本次的 BIND 9 更新不僅修補了 14 項漏洞,更揭露了 DoH 交互中的新型攻擊向量。對於依賴 DNS 服務的企業與雲端供應商而言,立即部署 9.20.29 或 9.21.26 版 是唯一可行的防護手段。未來,隨著 DoH 的普及,相關安全檢測與防禦機制將成為 DNS 基礎設施不可或缺的一環。
分享