Die Schwachstelle betrifft BIND 9, wenn der Nameserver als Resolver mit aktivierter DNS64-Funktion betrieben wird. DNS64 wird eingesetzt, um IPv6-only-Clients den Zugriff auf reine IPv4-Ziele zu ermöglichen, indem Antworten synthetisiert werden. Liefert ein autoritativer Server eine für diese Verarbeitung relevante Antwort, die auf eine bestimmte Weise fehlerhaft aufgebaut ist, verarbeitet der Resolver sie nicht korrekt und der zuständige Prozess bricht unerwartet ab. Damit steht die Namensauflösung bis zum Neustart nicht mehr zur Verfügung – es handelt sich also um eine Denial-of-Service-Schwachstelle. Ein Angreifer benötigt keine Zugangsdaten; es genügt, dass der verwundbare Resolver eine entsprechend präparierte Antwort von einem autoritativen Server erhält, was sich etwa über Anfragen an eine vom Angreifer kontrollierte Domain auslösen lässt. Betroffen sind ausschließlich Installationen, bei denen DNS64 konfiguriert ist.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel BIND 9: ISC schließt 14 Sicherheitslücken – Absturz über DNS-over-HTTPS ohne Anmeldung möglich 17.09.2026
- Artikel ISC schließt 14 Sicherheitslücken in BIND 9 17.09.2026