Die Schwachstelle betrifft den DNS-Server BIND 9 in seiner Funktion als rekursiver Resolver. Verarbeitet der Resolver einen SVCB- beziehungsweise HTTPS-Eintrag im AliasMode, der auf eine größere Zahl entsprechender ServiceMode-Einträge verweist, gibt er intern belegte Ressourcen unter Umständen nicht wieder frei. Ein Angreifer kann diesen Vorgang gezielt und wiederholt auslösen, indem er den Resolver zu entsprechenden Namensauflösungen veranlasst. Mit jeder Wiederholung sammeln sich nicht freigegebene Ressourcen an, bis der Dienst erschöpft ist und keine neuen rekursiven Anfragen mehr beantworten kann. Das Ergebnis ist ein Ausfall der Namensauflösung: Clients, die auf diesen Resolver angewiesen sind, können keine Domainnamen mehr auflösen und damit faktisch keine Netzdienste mehr erreichen. Betroffen sind Installationen, die BIND 9 als rekursiven Resolver betreiben; reine autoritative Server sind von diesem Ablauf nicht in gleicher Weise berührt.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel BIND 9: ISC schließt 14 Sicherheitslücken – Absturz über DNS-over-HTTPS ohne Anmeldung möglich 17.09.2026
- Artikel ISC schließt 14 Sicherheitslücken in BIND 9 17.09.2026