Dienstag · 29.09.2026 Ausgabe 5659 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-19941

5,9 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft den DNS-Resolver des BIND-9-Namensdienstes. Bei der Prüfung von DNSSEC-Nachweisen akzeptiert der Resolver einen NSEC-Eintrag, der für den konkreten Fall gar nicht anwendbar ist, fälschlich als Beleg dafür, dass zu einem Namen kein Wildcard-Eintrag existiert. Ein Angreifer, der Kontrolle über dieselbe Zonenebene oder eine übergeordnete Ebene des Namensraums hat, kann diesen Fehler ausnutzen, um die Existenz eines fremden Wildcard-Eintrags zu verschleiern. Für Anfragende sieht es dann so aus, als gäbe es zu einem Namen keine gültige Antwort, obwohl der Wildcard-Eintrag tatsächlich vorhanden ist. Damit lässt sich die Auflösung bestimmter Namen gezielt unterdrücken und die eigentlich durch DNSSEC garantierte Aussage über die Nichtexistenz von Einträgen aushebeln – ein Angriff auf die Integrität und Verfügbarkeit der Namensauflösung.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln