„`html
Zusammenfassung
CVE-2026-11331 ist eine High-Severity-Sicherheitslücke in BIND 9, die DNS-Resolver mit Response Policy Zone (RPZ) Wildcard-CNAME-Richtlinien betrifft. Ein Angreifer kann speziell konstruierte DNS-Abfragen mit übermäßig langen Namen einreichen, um einen NAMETOOLONG-Fehler während der RPZ-Verarbeitung auszulösen. Dies führt zu einer fehlerhaften Fehlerbehandlung, die RPZ-Regeln zu umgehen oder zu einem unerwarteten Programmabsturz des BIND 9-Dienstes führen kann.
Betroffene Systeme
Die Schwachstelle betrifft folgende BIND 9-Versionsreihen:
- 9.16.0 bis 9.18.50
- 9.20.0 bis 9.20.24
- 9.21.0 bis 9.21.23
- 9.16.8-S1 bis 9.18.50-S1 (Extended Support Release)
- 9.20.9-S1 bis 9.20.24-S1 (Extended Support Release)
Technische Details
Die Vulnerabilität liegt in der RPZ-Verarbeitungslogik von BIND 9. Wenn ein Resolver RPZ mit Wildcard-CNAME-Richtlinien verwendet, validiert die Software nicht korrekt die Länge von Abfragenamen. Ein Angreifer, der diese Konfiguration kennt oder errät, kann DNS-Queries mit Namen konstruieren, die den Längengrenzen entsprechen, um einen NAMETOOLONG-Fehler auszulösen.
Das kritische Problem ist die mangelhafte Fehlerbehandlung dieses Zustands. Statt die Anfrage ordnungsgemäß abzulehnen, kann dies zu zwei Szenarien führen:
- RPZ-Sicherheitsmaßnahmen werden umgangen, was böswillige Domains nicht blockiert
- Unbehandelter Fehler führt zum Crash des Resolver-Prozesses (Denial of Service)
Empfohlene Massnahmen
Sofortmaßnahmen:
- Überprüfen Sie Ihre BIND 9-Version und identifizieren Sie betroffene Systeme
- Installieren Sie verfügbare Sicherheits-Patches sobald diese freigegeben werden
- Implementieren Sie Rate-Limiting für DNS-Queries mit anomal langen Namen
- Überwachen Sie Resolver-Logs auf NAMETOOLONG-Fehler und unerwartete Abstürze
Langfristig:
- Durchführen Sie ein Upgrade auf gepatchte BIND 9-Versionen
- Überprüfen Sie die Notwendigkeit von Wildcard-CNAME RPZ-Richtlinien
Bewertung
CVSS v3.1 Score: 7.5 (High)
Die hohe Bewertung reflektiert das Netzwerk-Angriffsvektor ohne Authentifizierung. Das Risiko ist signifikant für alle Organisationen, die öffentliche oder interne DNS-Resolver mit RPZ betreiben.
„`