ネームサーバ管理者の皆様へ
一般社団法人日本ネットワークインフォメーションセンター
BIND 9における脆弱性について(2026年9月)
2026年9月16日(現地時間)、 BIND 9に存在する複数の脆弱性の情報がISC (Internet Systems Consortium)から公開されました。
ISCは、 公開された14件の脆弱性のうち7件の深刻度を高(High)と評価しています。
アナウンスの原文へのリンクを以下に掲載します。 管理者の皆様におかれましては、 ネームサーバソフトウェアをご確認いただき、 適切な処置をお願いいたします。
- CVE-2026-19033: Unauthenticated IXFR deltas are applied to the live zone before TSIG verification
- https://kb.isc.org/docs/cve-2026-19033
- CVE-2026-19662: qpcache NOQNAME proof use-after-free crashes recursive resolver
- https://kb.isc.org/docs/cve-2026-19662
- CVE-2026-19666: Use-after-free in query_addnoqnameproof() via the DNS64 filter64 path
- https://kb.isc.org/docs/cve-2026-19666
- CVE-2026-19667: Remote assertion failure via 16-bit length truncation in dns_ncache_add
- https://kb.isc.org/docs/cve-2026-19667
- CVE-2026-19668: Resource Exhaustion via Excessive DNSSEC Cryptographic Material Matching
- https://kb.isc.org/docs/cve-2026-19668
- CVE-2026-19941: checkwildcard() accepts an out-of-zone NSEC as a wildcard-nonexistence proof
- https://kb.isc.org/docs/cve-2026-19941
- CVE-2026-75029: Message parser retains every identical singleton RDATA, enabling wire-to-work amplification
- https://kb.isc.org/docs/cve-2026-75029
- CVE-2026-76163: named aborts on a TKEY query when the user configuration has no global options statement
- https://kb.isc.org/docs/cve-2026-76163
- CVE-2026-77119: NSEC3 insecure-referral proof can use unrelated cached NSEC3 Rrsets
- https://kb.isc.org/docs/cve-2026-77119
- CVE-2026-77692: Unauthenticated remote crash of named via a single DoH SIG(0) request
- https://kb.isc.org/docs/cve-2026-77692
- CVE-2026-78301: Out-of-zone database nodes can become authoritative zone cuts
- https://kb.isc.org/docs/cve-2026-78301
- CVE-2026-80274: Validating resolver can abort while caching a mismatched NOQNAME proof
- https://kb.isc.org/docs/cve-2026-80274
- CVE-2026-81563: SVCB AliasMode additional-data error leaks qpcache references
- https://kb.isc.org/docs/cve-2026-81563
- CVE-2026-81736: Remote CPU denial of service through cached SVCB/HTTPS AliasMode trees
- https://kb.isc.org/docs/cve-2026-81736
修正されたバージョンとダウンロードページ
9.20.29
9.21.26
参考情報
JPRS
-
BIND 9.xの脆弱性(不正なゾーンデータの追加)について(CVE-2026-19033)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-tsig.html
-
BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-19662)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-qpcache.html
-
緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-19666)
- DNS64を有効にしている場合のみ対象、バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-dns64.html
-
緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-19667)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-65536.html
-
BIND 9.xの脆弱性(過剰なCPU負荷の誘発)について(CVE-2026-19668)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-invaliddnssec.html
-
BIND 9.xの脆弱性(名前解決の妨害)について(CVE-2026-19941)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-wildcard.html
-
BIND 9.xの脆弱性(メモリ使用量の増加)について(CVE-2026-75029)
- バージョンアップを強く推奨 - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-rdata.html
-
緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-76163)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-tkey.html
-
BIND 9.xの脆弱性(DNSキャッシュポイズニングの危険性)について(CVE-2026-77119)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-nsec3.html
-
(緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-77692)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-doh.html
-
BIND 9.xの脆弱性(DNSキャッシュポイズニングの危険性、名前解決の妨害)について(CVE-2026-78301)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-zonecut.html
-
(緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-80274)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-unsignednsec.html
-
緊急)BIND 9.xの脆弱性(メモリ不足の発生)について(CVE-2026-81563)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-svcbhttps.html
-
(緊急)BIND 9.xの脆弱性(過剰なCPU負荷の誘発)について(CVE-2026-81736)
- バージョンアップを強く推奨 - - https://jprs.jp/tech/security/2026-09-17-bind9-vuln-aliasmode.html
以上

