Direct naar de inhoud
Beveiligingsnieuws

BIND 9 update: 14 kwetsbaarheden verholpen

BIND 9 update

Internet Systems Consortium (ISC) heeft een BIND 9 update uitgebracht om veertien beveiligingsproblemen in zijn open-source DNS-serversoftware te verhelpen. De fixes zitten in de releases BIND 9.20.29 (stable), 9.21.26 (development) en daarnaast een versie voor supportklanten, 9.20.29-S1. Eén van de problemen raakt servers die DNS-over-HTTPS (DoH) aanbieden.

Volgens ISC is er op het moment van publiceren geen bewijs of indicatie van actieve exploitatie van de veertien issues. Toch is dit precies het soort update dat je niet wil uitstellen: DNS is vaak een kritieke schakel in je infrastructuur en kleine fouten kunnen snel uitgroeien tot grote impact.

Wat er precies is opgelost in de BIND 9 update

ISC publiceerde op basis van advisories die op 16 september werden gedeeld, een pakket updates waarmee alle bekende kwetsbaarheden in de betreffende tak worden gerepareerd. Daarbij geldt:

  • BIND 9.20.29 (stable) verhelst alle veertien flaws.
  • BIND 9.21.26 (development) verhelst dertien issues, omdat één specifieke kwetsbaarheid niet van toepassing is op deze tak.
  • BIND 9.20.29-S1 (Supported Preview Edition) bevat eveneens alle veertien fixes.

Opvallend is dat ISC geen algemene workarounds publiceert voor de problemen. Dat maakt patchen in de praktijk de logische route: wachten op “mitigaties” is hier niet het plan.

DoH-crash: een niet-authenticeerbare request kan “named” laten crashen

De meest directe aanleiding om snel te acteren is de DoH-kwetsbaarheid. ISC beschrijft een scenario waarin een afzender zonder credentials het named-proces kan laten crashen met één request. Het verzoek bevat een ongeldige SIG(0)-handtekening, waarna de aanvaller de verbinding afsluit voordat named klaar is met de signature-check.

ISC noemt dit CVE-2026-77692 en geeft aan dat het effect heeft op BIND-servers die DoH antwoorden. In een DNS-omgeving betekent een crash vaak meer dan alleen een error: het kan leiden tot verstoring van resolutie, kettingreacties richting clients of afhankelijkheden, en het creëert bovendien een gunstig moment voor verdere aanvallen.

Andere crash- en uitputtingsproblemen: van TKEY tot CPU en geheugen

Naast de DoH-crash staan er meerdere issues in de release notes. Twee daarvan kunnen volgens ISC worden getriggerd door een request zonder dat de aanvaller zelf een autoritatieve DNS-server hoeft te beheren (wel binnen specifieke situaties en branches).

  • CVE-2026-76163: hiermee kan een query van type TKEY named laten crashen wanneer in named.conf geen global options-blok is opgenomen.

Voor de overige crashes geldt in veel gevallen dat een recursive resolver betrokken is: een resolver die namen opzoekt namens clients. ISC beschrijft dat een speciaal geconstrueerd antwoord een resolver kan doen crashen op een standaardconfiguratie, op setups met dns64 en break-dnssec yes, of op een validating resolver met bepaalde wildcard-gerelateerde bewijselementen.

Daarnaast zijn er kwetsbaarheden die niet primair crashen veroorzaken, maar eerder CPU- of geheugenuitputting. ISC noemt daarbij problemen via gecachete SVCB/HTTPS alias records, waarbij het systeem extra belast kan raken door het mechanisme waarmee aliassen worden verwerkt.

Kwetsbaarheden rond DNS-integriteit en DNSSEC: cache poisoning als risico

Een ander belangrijk cluster issues draait minder om “down-time” en meer om integriteit: wat een server serveert of wat een resolver accepteert. ISC benoemt daarbij Medium-issues die onder voorwaarden kunnen leiden tot het accepteren van het verkeerde DNSSEC-bewijs.

Concreet noemt ISC twee kwetsbaarheden waarin een validating resolver een onjuiste NSEC of NSEC3-uitkomst kan accepteren als bewijs. Het resultaat kan zijn dat een resolver antwoorden accepteert die in werkelijkheid niet kloppen met de wildcard-verwachtingen. ISC beschrijft dit als cache poisoning: foutieve informatie kan in de cache terechtkomen, waardoor de impact langer kan doorwerken.

  • CVE-2026-19941: een signed NSEC-record uit een niet-gerelateerde zone kan worden gebruikt als “proof” dat er geen wildcard bestaat.
  • CVE-2026-77119: een signed NSEC3-record uit een niet-gerelateerde sibling zone kan worden misbruikt om te suggereren dat een delegatie unsigned is.

Ook oudere versies zijn kwetsbaar: stop met uitstel

ISC geeft aan dat twaalf van de veertien problemen ook invloed hebben op de oudere 9.18-branch, tot en met 9.18.50, de eindrelease van die tak. ISC beëindigde de ondersteuning voor 9.18 eind juni en vermeldt geen 9.18-release die deze issues repareert.

Daaruit volgt een praktische conclusie: als je nog 9.18 draait, ga dan uit van kwetsbaarheid voor nieuwe CVE’s en plan een upgrade naar 9.20 zo snel mogelijk. ISC stelde eerder ook dat gebruikers moeten anticiperen op beveiligingsfixes in de maandelijkse onderhoudsreleases voor de rest van 2026.

Geen publiek exploitregister, wel publieke testgevallen

ISC schrijft in elk van de veertien advisories dat het niet op de hoogte is van actieve exploits. Ook komt geen van de issues voor in het CISA Known Exploited Vulnerabilities-overzicht op het moment dat de catalog op dezelfde dag werd uitgebracht.

Tegelijk zijn er volgens ISC wel openbaar beschikbare reproductietests die de kwetsbaarheden aantonen. ISC benadrukt dat dit tests zijn om de fix te bevestigen, niet om aanvalstools te introduceren. Maar ze maken de triggers wel expliciet: exact dat wat je wilt kennen voordat je in productie met “probation” zit.

Waarom deze BIND 9 update extra aandacht vraagt

Dit soort updates draait niet alleen om “weer een CVE-lijstje”. DNS-systemen vormen het fundament onder een groot deel van netwerkverkeer. Een crash van named, uitputting van middelen of het foutief accepteren van DNSSEC-informatie kan leiden tot verstoring van name resolution en kan in sommige gevallen de deur openzetten voor verdere misleiding van clients en downstream systemen.

Bovendien laat ISC zien dat het volledige fixpakket in de stable-tak beschikbaar is: 9.20.29 pakt alle veertien problemen. Dat vereenvoudigt keuzes voor veel organisaties. Als je een DoH-dienst draait, weegt de impact van CVE-2026-77692 extra zwaar.

Praktische aanpak voor patching

  • Inventariseer welke BIND-versies je draait en of DoH is ingeschakeld.
  • Prioriteer systemen met DoH en recursive resolver-functionaliteit.
  • Upgrade naar de dichtstbijzijnde release die alle relevante fixes bevat (bijvoorbeeld 9.20.29 op stable).
  • Voer tests uit in een gecontroleerde omgeving, met aandacht voor DNS-resolutie en DNSSEC-validatie.

Als je verder kijkt dan alleen “patchen”, kan ook het concept continue controle helpen: weten of een issue echt effect heeft in jouw context. Dit sluit aan op eerder gepubliceerde inzichten over hoe je bewijs verzamelt dat een kwetsbaarheid in jouw omgeving daadwerkelijk misbruikbaar is via continue controle voor echte zekerheid.

Samenvatting: installeer de BIND 9 update

De BIND 9 update van ISC brengt 9.20.29 en 9.21.26 uit om veertien security flaws te verhelpen. Vooral de DoH-gerelateerde crash (CVE-2026-77692) verdient snelle actie, omdat een niet-authenticeerbare request al genoeg kan zijn om named te laten crashen onder de beschreven omstandigheden.

ISC geeft aan geen workarounds te zien en meldt geen actieve exploitatie, maar dat maakt het risico in de praktijk niet kleiner. Zorg dat je uitgaat van kwetsbaarheid in niet-gepatchte systemen en plan de upgrade naar een release waarin alle relevante fixes zitten.

Bron: https://thehackernews.com/2026/09/bind-9-update-fixes-14-flaws-including.html