Die Schwachstelle betrifft den DNS-Resolver des BIND-9-Namensdienstes. Bei der Prüfung von DNSSEC-Nachweisen akzeptiert der Resolver einen NSEC-Eintrag, der für den konkreten Fall gar nicht anwendbar ist, fälschlich als Beleg dafür, dass zu einem Namen kein Wildcard-Eintrag existiert. Ein Angreifer, der Kontrolle über dieselbe Zonenebene oder eine übergeordnete Ebene des Namensraums hat, kann diesen Fehler ausnutzen, um die Existenz eines fremden Wildcard-Eintrags zu verschleiern. Für Anfragende sieht es dann so aus, als gäbe es zu einem Namen keine gültige Antwort, obwohl der Wildcard-Eintrag tatsächlich vorhanden ist. Damit lässt sich die Auflösung bestimmter Namen gezielt unterdrücken und die eigentlich durch DNSSEC garantierte Aussage über die Nichtexistenz von Einträgen aushebeln – ein Angriff auf die Integrität und Verfügbarkeit der Namensauflösung.
CVE-2026-19941
5,9
MEDIUM
CVSS Basis-Score
Beschreibung