„`html
Zusammenfassung
CVE-2026-10723 beschreibt eine Sicherheitslücke in BIND 9, die es Angreifern ermöglicht, ungültige NSEC3-Einträge der Child-Zone zu akzeptieren und damit gefälschte authentifizierte NXDOMAIN-Antworten zu generieren. Die Schwachstelle hat einen CVSS-Score von 6.8 und wird als Medium-Severity eingestuft.
Betroffene Systeme
Die Vulnerability betrifft folgende BIND 9 Versionen:
- 9.18.0 bis 9.18.50
- 9.20.0 bis 9.20.24
- 9.21.0 bis 9.21.23
- 9.11.3-S1 bis 9.18.50-S1
- 9.20.9-S1 bis 9.20.24-S1
Besonders kritisch sind produktive DNS-Server, die als Resolver agieren und vertrauenswürdige Nameserver-Hierarchien abfragen.
Technische Details
DNSSEC nutzt NSEC3-Records zur Authentifizierung von negativen Antworten (NXDOMAIN). Die Schwachstelle liegt in der unzureichenden Validierung dieser Child-Zone-Records durch BIND. Ein Angreifer kann gezielt manipulierte NSEC3-Records injizieren, die von BIND als valid akzeptiert werden.
Dies ermöglicht DNS-Spoofing-Attacken, bei denen falsche NXDOMAIN-Antworten mit gültigen DNSSEC-Signaturen versehen werden. Dadurch können Client-Anfragen zu nicht-existierenden Domains manipuliert werden, ohne dass die kryptografische Validierung fehlschlägt.
Der Angriffsvektor ist netzwerkbasiert und erfordert Zugriff auf die DNS-Kommunikation zwischen Resolver und Nameservern.
Empfohlene Massnahmen
Sofortmassnahmen:
- Überprüfung der installierten BIND-Versionen durchführen
- DNS-Traffic-Monitoring für verdächtige NSEC3-Pattern intensivieren
- DNSSEC-Validierungslogs analysieren
Mittelfristig:
- Auf gepatchte BIND-Versionen aktualisieren, sobald verfügbar
- Network Segmentation für DNS-Traffic implementieren
- TSIG-Keys für Zone-Transfers überprüfen
Bewertung
Mit CVSS 6.8 (Medium) stellt diese Vulnerability eine erhebliche Bedrohung dar, insbesondere für Organisationen, die auf DNSSEC-Validierung verlassen. Das fehlende Patch-Update erhöht die Dringlichkeit. Regelmässige Überwachung und zeitnahe Aktualisierung sind essentiell.
„`