کنسرسیوم سیستمهای اینترنت (ISC) دو نسخه جدید از پرکاربردترین نرمافزار سرور DNS جهان را جهت برطرف کردن ۱۴ نقص امنیتی منتشر کرد. این بروزرسانیها که در ۱۶ سپتامبر (۲۵ شهریور) منتشر شدند، شامل BIND 9.20.29 برای شاخه پایدار (Stable) و BIND 9.21.26 برای شاخه توسعه (Development) میباشند.
خطرناکترین آسیبپذیری: خرابی سرور با تنها یک درخواست DoH
بحرانیترین مورد گزارششده، CVE-2026-77692 است که به مهاجم امکان میدهد بدون نیاز به هیچگونه اعتبارنامه (Credential)، فرآیند named را تنها با ارسال یک درخواست منفرد DNS-over-HTTPS (DoH) از کار بیندازد. شرط تفعیل این نقص این است که درخواست حاوی یک امضای SIG(0) نامعتبر باشد و مهاجم اتصال را پیش از اتمام فرآیند اعتبارسنجی امضا توسط سرور قطع نماید.
این آسیبپذیری تنها بر سرورهایی تأثیر میگذارد که قابلیت DoH را فعال کردهاند و در هر دو شاخه ۹.۲۰ و ۹.۲۱ وجود دارد. ISC این نقص را با امتیاز ۷.۵ از ۱۰ در مقیاس CVSS 3.1 در سطح «بالا» (High) طبقهبندی کرده است.
جزئیات نسخههای منتشرشده و شاخههای تحت تأثیر
- BIND 9.20.29 (شاخه پایدار): کلیه ۱۴ نقص امنیتی را برطرف میکند.
- BIND 9.21.26 (شاخه توسعه): ۱۳ نقص را رفع میکند؛ CVE-2026-19662 بر این شاخه تأثیری ندارد.
- BIND 9.20.29-S1 (ویرایش پیشنمایش پشتیبانیشده): شامل پچهای تمام ۱۴ مورد برای مشتریان برنامه پشتیبانی پرداختی ISC.
ISC هیچ راهکار مقابله موقتی (Workaround) برای هیچکدام از این ۱۴ مورد ارائه نداده است. دوازده مورد از این آسیبپذیریها همچنین بر شاخه قدیمی ۹.۱۸ (تا نسخه ۹.۱۸.۵۰) اثرگذار هستند، اما ISC پشتیبانی از این شاخه را در أواخر ژوئن ۲۰۲۶ متوقف کرده و پچ مستقیمی برای آن منتشر نخواهد کرد. کاربران نسخه ۹.۱۸ باید بدون تأخیر به نسخه ۹.۲۰ مهاجرت کنند.
تحلیل برداری حملات: مهاجم برای explotación چه پیشنیازی دارد؟
۱. دو نقص قابل експلویت با تنها یک درخواست (بدون نیاز به سرور DNS مهاجم)
- CVE-2026-77692: خرابی DoH (توضیح داده شد در بالا).
- CVE-2026-76163: یک پرسوجوی از نوع
TKEYباعث خرابی سرور میشود، اگر در فایلnamed.confبلوکoptionsسراسری (Global) تعریف نشده باشد.
۲. نقصهای نیازمند کنترل حلکننده بازگشتی (Recursive Resolver) و تزریق دادههای ساختگی
در این سناریو، مهاجم باید سروری را کنترل کند که پاسخهای مخرب را به سمت حلکننده هدف هدایت میکند:
- CVE-2026-19667: یک پاسخ ساختگی منفرد → منجر به خرابی حلکننده در پیکربندی پیشفرض میشود.
- CVE-2026-19666: خرابی در حلکنندههای
dns64با تنظیمbreak-dnssec yes. - CVE-2026-80274: پاسخ وایلدکارد (Wildcard) همراه با اثباتهای همزمان
NSECوNSEC3→ خرابی در اعتبارسنجکنندهها (Validators). - CVE-2026-19662: نیازمند ترتیب و زمانبندی خاص در ارسال پاسخها (این مورد بر شاخه ۹.۲۱ اثر ندارد).
۳. تهدیدهای انقضای منابع (CPU/RAM Exhaustion)
- CVE-2026-81563 و CVE-2026-81736: سوءاستفاده از رکوردهای نام مستعار
SVCB/HTTPSدر کش. - دو آسیبپذیری اضافی نیز منجر به مصرف بیشازحدicycle پردازنده یا حافظه میشوند.
هفت مورد از موارد فوق (۶ مورد خرابی + ۲ مورد انقضای منبع) با امتیاز ۷.۵ «بالا» ارزیابی شدهاند. هفت مورد باقیمانده در سطح «متوسط» (امتیاز ۵.۳ تا ۶.۵) قرار دارند.
نقصهای یکپارچگی دادهها: خطر تسمیم کش (Cache Poisoning)
چهار آسیبپذیری باقیمانده مربوط به اعتبارسنجی DNSSEC و یکپارچگی دادههای مناطق (Zones) هستند، که همه با سطح خطر «متوسط» امتیازدهی شدهاند:
- CVE-2026-19941: یک رکورد
NSECامضا شده از یک زون غیرمرتبط میتواند بهعنوان اثبات عدم وجود وایلدکارد (Wildcard Non-existence) پذیرفته شود. مهاجم در مسیر (On-path) یا یک فورووردر مخرب میتواند پاسخNXDOMAINجعلی تزریق کند که اعتبارسنجی DNSSEC را با موفقیت عبور میکند. - CVE-2026-77119: یک رکورد
NSEC3امضا شده از زون همسایه میتواند اثبات عدم امضای تفویض (Delegation) را فریب دهد. مهاجم میتواند پاسخ نامعتبر برای نامهای زیرمجموعه آن تفویض را تزریق نماید. - ISC هر دو مورد فوق را نمونه صریح تسمیم کش (Cache Poisoning) توصیف کرده است.
- CVE-2026-19033: در انتقال افزایشی
IXFRاز طریق TCP، سرور ثانویه (Secondary) ممکن است دادههای جدید را پیش از رسیدن پیام نهایی حاوی امضایTSIGسرویس دهد و در صورت عدم رسیدن امضا، فرآیند بازگردانی (Rollback) را انجام ندهد. - CVE-2026-78301: نیازمند بارگذاری یک زون ناسازگار بر روی سرور مرجع (Primary) است (مثلاً از طریق انتقال زون).
وضعیت توزیعهای لینوکس و مدیریت بستهها
بستههای امنیتی سیستمعاملها به طور مستقل مدیریت میشوند. به عنوان مثال، دبیان ۱۲ (Bookworm) در لحظه انتشار این خبر، بستهای بر پایه ۹.۱۸.۴۹ حمل میکرد و ردیاب امنیتی آن تا ساعت ۰۶:۲۰ UTC در ۱۷ سپتامبر، هیچکدام از این ۱۴ شناسه CVE را فهرست نکرده بود. مدیران سرور بایستی مستقیماً از مخازن رسمی ISC ارتقا انجام دهند یا به انتشار پچهای توزیع خود منتظر بمانند.
چکلیست اقدام فوری برای مدیران شبکه و سیستم
- نسخه در حال اجرا BIND را با دستور
named -vبررسی کنید. - در صورت استفاده از شاخه ۹.۲۰، بلافاصله به نسخه ۹.۲۰.۲۹ ارتقا دهید.
- در صورت استفاده از شاخه ۹.۲۱، بلافاصله به نسخه ۹.۲۱.۲۶ ارتقا دهید.
- کاربران شاخه ۹.۱۸ باید برنامهریزی مهاجرت به ۹.۲۰ را هماکنون آغاز کنند (پشتیبانی EOL شده است).
- اگر سرویس DoH روی سرور فعال است، ارتقا را با اولویتِ بالاترین سطح در نظر بگیرید.
ISC تاکید کرده که تا لحظه انتشار این اعلامیه، شواهدی از سوءاستفاده فعال از این آسیبپذیریها در محیطهای واقعی (In-the-wild) مشاهده نشده است. با این حال، سوابق نشان میدهد که پچهای امنیتی زیرساخت DNS به سرعت هدف رباتها، اسکنرها و ابزارهای خودکار اکسپلویتسازی میگردند. تعویق در پچ کردن، ریسک قابلقبولی نیست.





