Die Schwachstelle betrifft den DNS-Server BIND 9 und dessen Verarbeitung von Zonentransfers auf Secondary-Servern, bei denen der Transfer per TSIG-Signatur abgesichert sein soll. Der Dienst named beginnt bereits damit, die übertragenen Zonendaten auszuliefern, bevor die abschließende Nachricht mit der TSIG-Signatur eingetroffen ist. Damit kann ein Angreifer, der über keine gültige Signatur verfügt, einem Secondary-Server nicht autorisierte Zoneninhalte unterschieben. Bleibt die Signatur vollständig aus, verwirft named die Daten nicht und kehrt auch nicht in den Zustand vor dem Transfer zurück – die untergeschobenen Einträge bleiben also aktiv. Voraussetzung für einen erfolgreichen Angriff ist ein über mehrere Nachrichten verteilter inkrementeller Zonentransfer (IXFR) über TCP. In der Praxis bedeutet das: Ein Angreifer kann DNS-Antworten manipulieren und Anfragen etwa auf von ihm kontrollierte Systeme umlenken.
CVE-2026-19033
6,5
MEDIUM
CVSS Basis-Score
Beschreibung