研究笔记和针对 CVE-2026-5950 的防御指导,该漏洞是 BIND 9 解析器状态机中的无限制重发循环漏洞。
CVE-2026-5950 影响递归 BIND 9 解析器。在特定的重试和坏服务器处理条件下,远程未认证攻击者可能触发重复的重发行为,从而导致严重的资源耗尽。
此仓库特意是防御性的。它不发布漏洞利用载荷或操作性攻击步骤。
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-5950 |
| 产品 | ISC BIND 9 |
| 组件 | 解析器 |
| 弱点 | CWE-606:循环条件的未检查输入 |
| 严重性 | 中等 |
| CVSS v3.1 | 5.3 |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
| 影响 | 可用性 / 资源耗尽 |
| 可利用性 | 远程 |
| 认证 | 不需要 |
根据 ISC 公告,受影响范围如下:
该漏洞可能通过资源耗尽影响递归解析器的可用性。ISC 指出,解析器受到影响,而权威服务据信不受此特定问题影响。
使用辅助脚本检查本地 BIND 版本:
python3 scripts/check_bind_version.py 9.20.22
python3 scripts/check_bind_version.py 9.20.23
python3 scripts/check_bind_version.py 9.18.48-S1
预期输出:
9.20.22: affected - upgrade to 9.20.23
9.20.23: not affected by the listed vulnerable range
9.18.48-S1: affected - upgrade to 9.18.49-S1
升级到当前部署分支对应的最近修复版本:
9.18.499.20.239.21.229.18.49-S19.20.23-S1ISC 声明,公开公告中没有已知的变通方法。
ISC 公告感谢 Billy Baraja (BielraX) 将此漏洞报告给 ISC。
| 分支 | 受影响版本 | 修复版本 |
|---|
| BIND 9.18 | 9.18.36 到 9.18.48 | 9.18.49 |
| BIND 9.20 | 9.20.8 到 9.20.22 | 9.20.23 |
| BIND 9.21 | 9.21.7 到 9.21.21 | 9.21.22 |
| BIND 9.18-S | 9.18.36-S1 到 9.18.48-S1 | 9.18.49-S1 |
| BIND 9.20-S | 9.20.9-S1 到 9.20.22-S1 | 9.20.23-S1 |