El Internet Systems Consortium (ISC) ha publicado BIND 9.20.29 y 9.21.26 para corregir catorce vulnerabilidades de seguridad en BIND 9, su software de servidor DNS de código abierto, reveladas el 16 de septiembre. Una de ellas afecta a cualquier servidor BIND que responda a consultas DNS-over-HTTPS (DoH).
Un remitente sin credenciales puede provocar el bloqueo del proceso del servidor, named, con una única petición que contenga una firma SIG(0) no válida, si cierra la conexión antes de que named termine de verificar dicha firma.
ISC ha declarado en sus avisos que no tiene conocimiento de que ninguna de las catorce vulnerabilidades haya sido explotada.
Qué versión corrige cada fallo
Las versiones corregidas, descritas en las notas de publicación de ISC, son:
- BIND 9.20.29, en la rama estable actual, corrige las catorce.
- BIND 9.21.26, en la rama de desarrollo, corrige trece, ya que CVE-2026-19662 no afecta a la versión 9.21.
- BIND 9.20.29-S1, la Edición de Vista Previa Soportada para clientes con soporte, corrige las catorce.
ISC no enumera ningún método alternativo para ninguna de las catorce vulnerabilidades.
Doce de las catorce también afectan a la rama anterior 9.18, hasta la versión 9.18.50 inclusive, su última entrega. ISC finalizó el soporte para 9.18 a finales de junio y no enumera ninguna versión 9.18 que las corrija.
ISC indicó en mayo que los usuarios de 9.18 deberían planificar la actualización a 9.20 lo antes posible. Su matriz de vulnerabilidades añade que "las versiones al final de su vida útil deben considerarse vulnerables a nuevos CVE".
Los paquetes de los sistemas operativos son un asunto aparte. Debian 12 incluye un paquete basado en 9.18.49, y su rastreador de seguridad no había listado ninguno de los catorce a las 06:20 UTC del 17 de septiembre.
Qué necesita un atacante
Dos de las catorce pueden desencadenarse con una simple petición, sin que el atacante necesite disponer de su propio servidor DNS, y ambas afectan únicamente a las ramas 9.20 y 9.21. El bloqueo mediante DoH es CVE-2026-77692. El segundo, CVE-2026-76163, permite que una consulta de tipo TKEY provoque el bloqueo de named cuando el archivo named.conf del servidor no tiene un bloque de opciones globales.
Los demás bloqueos requieren un resolutor recursivo, el tipo de servidor que busca nombres en nombre de los clientes, para recibir datos manipulados de un servidor controlado por el atacante.
Una única respuesta manipulada puede bloquear un resolutor con configuración predeterminada (CVE-2026-19667), un resolutor que use dns64 con break-dnssec yes (CVE-2026-19666), o un resolutor validador que reciba una respuesta comodín con pruebas NSEC y NSEC3 (CVE-2026-80274). Una cuarta, CVE-2026-19662, requiere un orden y una sincronización concretos de las respuestas y no afecta a la versión 9.21.
Otras cuatro consumen CPU o memoria del resolutor en lugar de bloquearlo, dos de ellas a través de registros de alias SVCB/HTTPS en caché (CVE-2026-81563 y CVE-2026-81736). ISC califica siete de las catorce como Alta, todas con 7,5 en CVSS 3.1: los bloqueos mencionados excepto CVE-2026-19662, más los dos fallos de SVCB/HTTPS. Las otras siete son Media, de 5,3 a 6,5.
Las cuatro restantes afectan a la integridad de los datos DNS, lo que sirve un servidor o lo que acepta un resolutor, en lugar de a bloqueos o agotamiento. ISC las califica todas como Media, y cada una requiere condiciones sobre la ubicación del atacante o lo que ya controla.
Dos permiten que un resolutor validador acepte una prueba DNSSEC incorrecta. Con CVE-2026-19941, un registro NSEC firmado de una zona no relacionada puede pasar como prueba de que no existe un comodín. Un atacante en la ruta, o un reenviador malicioso, que controle una zona firmada podría usar esto para conseguir que se acepte una respuesta NXDOMAIN falsificada para un nombre que debería resolverse mediante un comodín, y la respuesta superaría la validación DNSSEC.
Con CVE-2026-77119, un registro NSEC3 firmado de una zona hermana no relacionada puede pasar como prueba de que una delegación no está firmada. Un atacante capaz de inyectar respuestas a las consultas del resolutor podría entonces conseguir que se acepte una respuesta no firmada falsificada para nombres bajo esa delegación. ISC describe ambos resultados como envenenamiento de caché.
CVE-2026-19033 afecta a un servidor secundario que copia una zona de un primario y solo acepta transferencias firmadas con una clave TSIG. Durante una transferencia incremental de varios mensajes (IXFR) sobre TCP, named podía empezar a servir los nuevos datos de la zona antes de que llegara el mensaje final con la firma, y no revertía si esa firma nunca llegaba. Una parte capaz de entregar dicha transferencia podría conseguir que se sirviera contenido de zona no autorizado sin poseer la clave.
La corrección exige una TSIG en cada mensaje de una transferencia entrante, e ISC señala que los servidores de nombres modernos ya firman cada mensaje, por lo que no espera cambios en la práctica.
CVE-2026-78301 requiere más acceso: un atacante que pueda cargar una zona malformada en un servidor autoritativo, por ejemplo mediante una transferencia de zona. Una zona que contenga un nodo NS o DNAME por encima de su propio origen se trata entonces como un corte de zona, por lo que las consultas para nombres dentro de la zona devuelven una delegación fuera de la zona en lugar de los datos de la zona.
Si el servidor también recursa, puede seguir la delegación y almacenar en caché registros proporcionados por el atacante para nombres fuera de la zona, y el efecto dura mientras la zona malformada permanezca cargada.
Los catorce fallos
La Edición de Vista Previa Soportada se ve afectada en los rangos -S1 correspondientes y está corregida en 9.20.29-S1. Las puntuaciones son las calificaciones CVSS 3.1 propias de ISC.
Estado de explotación y pruebas públicas
Cada uno de los catorce avisos de ISC, publicados el 16 de septiembre, indica que no tiene conocimiento de "ningún exploit activo". Ninguno de los catorce aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA en la versión del catálogo publicada ese mismo día.
Sin embargo, las pruebas que reproducen los fallos son públicas. ISC anunció en mayo que ahora publica pruebas de reproducción cuando divulga una vulnerabilidad, y el árbol de fuentes de 9.20.29 añade pruebas de sistema para al menos seis de las catorce, incluida una que envía una petición SIG(0) no válida a través de DoH, cierra la conexión y comprueba que named sobrevive.
Estas son pruebas que confirman la corrección, no herramientas de ataque, pero detallan las condiciones de activación.
Catorce es la mayor de las cinco publicaciones de seguridad de BIND de ISC este año, tras un fallo en enero, cuatro en marzo, seis en mayo y nueve en julio.
ISC advirtió en mayo que "los usuarios deben esperar correcciones de seguridad en cada versión de mantenimiento mensual de BIND" durante el resto de 2026, un cambio que atribuyó a una avalancha de informes de vulnerabilidades generados por modelos de lenguaje grandes, tanto por investigadores como por atacantes.
Las correcciones llegan en 9.20.29 en lugar de 9.20.28 porque ISC retiró la 9.20.28 antes de su publicación tras encontrar una regresión en las pruebas previas al lanzamiento.
Cuatro de las catorce se encontraron en las propias pruebas de ISC. El resto fueron reportadas por Vitaly Simonovich (CVE-2026-77692), Rintaro Kawasugi (CVE-2026-19666 y CVE-2026-19667), Samy Medjahed (Ap4sh) (CVE-2026-19662 y CVE-2026-81563), Henrique Pereira (CVE-2026-78301 y CVE-2026-81736), Owais Lone (thesecguy) (CVE-2026-76163), un investigador acreditado como hythyt (CVE-2026-80274), y Zuyao Xu y Xiang Li de la Universidad de Nankai (CVE-2026-19668).



















Deja una respuesta