Dienstag · 29.09.2026 Ausgabe 5659 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-19033

6,5 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft den DNS-Server BIND 9 und dessen Verarbeitung von Zonentransfers auf Secondary-Servern, bei denen der Transfer per TSIG-Signatur abgesichert sein soll. Der Dienst named beginnt bereits damit, die übertragenen Zonendaten auszuliefern, bevor die abschließende Nachricht mit der TSIG-Signatur eingetroffen ist. Damit kann ein Angreifer, der über keine gültige Signatur verfügt, einem Secondary-Server nicht autorisierte Zoneninhalte unterschieben. Bleibt die Signatur vollständig aus, verwirft named die Daten nicht und kehrt auch nicht in den Zustand vor dem Transfer zurück – die untergeschobenen Einträge bleiben also aktiv. Voraussetzung für einen erfolgreichen Angriff ist ein über mehrere Nachrichten verteilter inkrementeller Zonentransfer (IXFR) über TCP. In der Praxis bedeutet das: Ein Angreifer kann DNS-Antworten manipulieren und Anfragen etwa auf von ihm kontrollierte Systeme umlenken.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln