„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-13204 betrifft den populären DNS-Server BIND und kann zu einem unerwarteten Programmabsturz führen. Die Schwachstelle tritt auf, wenn bei der DNSSEC-Validierung spezifische Bedingungen erfüllt sind. Mit einem CVSS-Wert von 7.5 wird die Lücke als „High“ eingestuft und erfordert sofortige Aufmerksamkeit.
Betroffene Systeme
Die folgenden BIND-Versionen sind vulnerable:
- BIND 9.11.0 bis 9.18.50
- BIND 9.20.0 bis 9.20.24
- BIND 9.21.0 bis 9.21.23
- BIND 9.11.3-S1 bis 9.18.50-S1 (Extended Support)
- BIND 9.20.9-S1 bis 9.20.24-S1 (Extended Support)
Besonders kritisch sind produktive Umgebungen, die als autoritäre Nameserver oder Resolver fungieren.
Technische Details
Die Schwachstelle manifestiert sich bei der DNSSEC-Validierung von unsicheren Domänen. Sie tritt auf, wenn folgende Bedingungen gleichzeitig vorliegen:
- Eine Domäne wird sowohl durch NSEC- als auch NSEC3-Records am Parent-Nameserver abgedeckt
- Nur eines dieser Record-Typen besitzt ein entsprechendes RRSIG (Resource Record Signature)
- Der BIND-Resolver versucht, diesen Beweis zu validieren
Dies führt zu einer Assertion im Validierungscode, die den BIND-Prozess beendet. Ein Denial-of-Service (DoS) ist somit möglich, wenn ein Angreifer solche Bedingungen gezielt herbeiführt.
Empfohlene Massnahmen
- Dringende Updates: Aktualisieren Sie BIND auf gepatchte Versionen (sobald verfügbar)
- Monitoring: Implementieren Sie Überwachung für BIND-Crashes und Neustarts
- Workarounds: Deaktivieren Sie DNSSEC-Validierung temporär, falls möglich (Risiko-Abwägung erforderlich)
- Netzwerk-Segmentierung: Limitieren Sie DNS-Anfragen auf vertrauenswürdige Quellen
- Backup-Nameserver: Sichern Sie die Verfügbarkeit durch redundante Infrastruktur
Bewertung
CVSS v3.1 Score: 7.5 (High)
Die Verfügbarkeit ist das Hauptrisiko. Ein Angreifer mit Netzwerkzugriff kann die BIND-Instanz zum Absturz bringen und damit DNS-Services lahmlegen. Eine schnelle Patch-Installation ist erforderlich.
„`