Cảnh báo: BIND 9 phát hành bản vá cho 14 lỗ hổng bảo mật nghiêm trọng
Internet Systems Consortium (ISC) vừa phát hành các phiên bản cập nhật cho BIND 9 để khắc phục 14 lỗ hổng bảo mật, bao gồm các lỗi cho phép kẻ tấn công làm treo server thông qua...
- Giọng nữ Bắc
Internet Systems Consortium (ISC) đã chính thức phát hành các phiên bản BIND 9.20.29 và 9.21.26 nhằm giải quyết 14 lỗ hổng bảo mật được công bố vào ngày 16 tháng 9. Trong số đó, đáng chú ý nhất là lỗ hổng cho phép kẻ tấn công không cần xác thực có thể làm treo tiến trình named thông qua các yêu cầu DNS-over-HTTPS (DoH) được thiết kế đặc biệt.
Chi tiết về các bản cập nhật
ISC đã phân loại các bản vá như sau:
- BIND 9.20.29 (nhánh ổn định): Khắc phục toàn bộ 14 lỗ hổng.
- BIND 9.21.26 (nhánh phát triển): Khắc phục 13 lỗ hổng (CVE-2026-19662 không ảnh hưởng đến nhánh này).
- BIND 9.20.29-S1: Bản Supported Preview Edition dành cho khách hàng doanh nghiệp, đã bao gồm đầy đủ các bản vá.
Đáng lưu ý, nhánh BIND 9.18 đã kết thúc vòng đời (EOL) từ cuối tháng 6 và không nhận được các bản vá này. Người dùng đang sử dụng các phiên bản cũ được khuyến cáo nâng cấp lên nhánh 9.20 ngay lập tức để tránh rủi ro bị khai thác.
Các nguy cơ bảo mật chính
Các lỗ hổng này bao gồm nhiều dạng tấn công khác nhau, từ làm treo dịch vụ (DoS) đến các vấn đề về tính toàn vẹn dữ liệu:
- Tấn công từ xa: Một số lỗ hổng như CVE-2026-77692 (DoH crash) và CVE-2026-76163 (TKEY query crash) cho phép kẻ tấn công làm sập server chỉ bằng một yêu cầu duy nhất mà không cần quyền truy cập đặc biệt.
- Cạn kiệt tài nguyên: Các lỗ hổng như CVE-2026-81563 và CVE-2026-81736 có thể gây ra tình trạng tiêu tốn CPU hoặc bộ nhớ quá mức thông qua các bản ghi SVCB/HTTPS.
- Đầu độc bộ nhớ đệm (Cache Poisoning): Các lỗi như CVE-2026-19941 và CVE-2026-77119 có thể bị lợi dụng để thao túng kết quả DNSSEC, khiến trình phân giải chấp nhận các dữ liệu giả mạo.
Hiện tại, ISC chưa ghi nhận bất kỳ trường hợp nào các lỗ hổng này bị khai thác trong thực tế. Tuy nhiên, các bài kiểm tra tái hiện lỗi đã được công khai cùng với mã nguồn, giúp các quản trị viên có thể kiểm tra tính dễ bị tổn thương của hệ thống. ISC cũng lưu ý rằng sự gia tăng đột biến về số lượng lỗ hổng trong năm 2026 một phần do sự hỗ trợ của các mô hình ngôn ngữ lớn (LLM) trong việc phát hiện lỗi bảo mật, do đó người dùng nên duy trì thói quen cập nhật phần mềm định kỳ hàng tháng.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.