Die Schwachstelle betrifft die DNSSEC-Validierung in BIND 9. Bei der Prüfung, ob eine Zone tatsächlich unsigniert ist, akzeptiert der Resolver unter bestimmten Umständen einen gültig signierten NSEC3-Datensatz, der aus einer fremden, nicht zugehörigen Nachbarzone stammt, fälschlich als Beweis dafür, dass keine sichere Delegation vorliegt. Damit wird eine eigentlich abgesicherte Delegation herabgestuft: Der Resolver behandelt die Antwort so, als gäbe es für diesen Bereich keinen DNSSEC-Schutz. In der Folge kann ein Angreifer eine gefälschte, unsignierte DNS-Antwort einschleusen, die vom Resolver als gültig übernommen wird, statt wegen fehlender oder falscher Signatur verworfen zu werden. Praktisch hebelt das den Schutz von DNSSEC gegen manipulierte Namensauflösung aus und ermöglicht es, Clients auf vom Angreifer kontrollierte Ziele umzulenken. Betroffen sind sowohl die offenen als auch die unterstützten Abonnement-Ausgaben von BIND 9, die als validierende Resolver eingesetzt werden.
CVE-2026-77119
5,9
MEDIUM
CVSS Basis-Score
Beschreibung