Die Schwachstelle betrifft den DNS-Server BIND 9, genauer dessen Resolver-Funktion. Fragt der Resolver eine DNSSEC-signierte autoritative Zone ab und antwortet der autoritative Server mit einer gültigen Wildcard-Antwort samt signiertem NSEC3-Nachweis, gefolgt von einem unsignierten NSEC-Eintrag unter demselben Owner-Namen, gerät die Verarbeitung in einen unvorhergesehenen Zustand und das Programm beendet sich unerwartet. Der Dienst fällt damit aus, bis er neu gestartet wird. Auslösen lässt sich der Fehler durch eine entsprechend präparierte Antwort eines autoritativen Servers, also durch die Gegenseite einer ganz gewöhnlichen Namensauflösung. Betroffen sind Betreiber rekursiver DNS-Resolver auf BIND-Basis; da die Namensauflösung eine Grundvoraussetzung für nahezu jede Netzwerkkommunikation ist, kann ein Ausfall des Resolvers weite Teile der darauf angewiesenen Dienste lahmlegen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: Cisco warnt vor aktiv ausgenutzter ISE-Lücke mit CVSS 10.0 21.09.2026
- Artikel BIND 9: ISC schließt 14 Sicherheitslücken – Absturz über DNS-over-HTTPS ohne Anmeldung möglich 17.09.2026
- Artikel ISC schließt 14 Sicherheitslücken in BIND 9 17.09.2026