ISC vá 14 lỗ hổng trong bản cập nhật bảo mật BIND 9

Phần mềm17 tháng 9, 2026·3 phút đọc

Internet Systems Consortium (ISC) vừa phát hành bản cập nhật bảo mật mới cho BIND, phần mềm máy chủ DNS mã nguồn mở phổ biến nhất thế giới, khắc phục 14 lỗ hổng có thể dẫn đến tấn công từ chối dịch vụ (DoS). Trong đó có 7 lỗ hổng mức độ nghiêm trọng cao, bao gồm một lỗi cho phép kẻ tấn công từ xa làm sập tiến trình named chỉ bằng một yêu cầu DoH duy nhất. Người dùng được khuyến nghị cập nhật lên phiên bản BIND 9.21.26 hoặc 9.20.29 càng sớm càng tốt.

ISC vá 14 lỗ hổng trong bản cập nhật bảo mật BIND 9

Internet Systems Consortium (ISC) vừa tung ra bản cập nhật bảo mật mới cho BIND, phần mềm máy chủ DNS mã nguồn mở được sử dụng rộng rãi nhất trên toàn cầu. Bản vá lần này xử lý tổng cộng 14 lỗ hổng, trong đó có những lỗi nghiêm trọng có thể bị khai thác để gây tấn công từ chối dịch vụ (DoS).

Đáng chú ý, có 7 lỗ hổng mức độ nghiêm trọng cao cho phép kẻ tấn công gây thoát chương trình ngoài ý muốn, cạn kiệt bộ nhớ, buộc tiến trình named dừng đột ngột và làm cạn kiệt tài nguyên hệ thống.

Minh họa về DNS và các cuộc tấn công mạngMinh họa về DNS và các cuộc tấn công mạng

Chi tiết các lỗ hổng nghiêm trọng

Các lỗ hổng có thể khai thác từ xa được theo dõi với mã định danh CVE-2026-80274, CVE-2026-76163, CVE-2026-19666, CVE-2026-81563, CVE-2026-77692, CVE-2026-19667CVE-2026-81736.

Theo ISC, những lỗi này có thể bị kích hoạt thông qua nhiều kịch bản khác nhau như:

  • Chứng minh NOQNAME không khớp
  • Truy vấn QTYPE TKEY
  • Phản hồi dị dạng từ máy chủ có thẩm quyền
  • Bản ghi SVCB/HTTPS ở chế độ AliasMode
  • Yêu cầu DNS-over-HTTPS (DoH) được tạo thủ công
  • Phản hồi âm có kích thước lên tới 65.536 byte

Trong số này, CVE-2026-77692 đặc biệt nguy hiểm khi có thể bị khai thác từ xa mà không cần xác thực, chỉ với một yêu cầu DoH SIG(0) duy nhất là đủ để làm sập tiến trình named.

"Kẻ tấn công có thể khiến named bị hủy bỏ bằng cách gửi một yêu cầu DNS-over-HTTPS được tạo thủ công chứa bản ghi SIG(0) không hợp lệ về mặt mật mã, sau đó đóng kết nối truyền tải một cách sớm", ISC giải thích.

Nhóm lỗ hổng mức độ trung bình

Bên cạnh 7 lỗ hổng nghiêm trọng, bản cập nhật còn khắc phục 7 lỗ hổng mức độ trung bình có thể dẫn đến nhiều hậu quả khác nhau như:

  • Đầu độc bộ nhớ đệm (cache poisoning)
  • Gia tăng mức sử dụng bộ nhớ của bộ nhớ đệm âm
  • Cạn kiệt CPU và mất gói tin
  • Dữ liệu do kẻ tấn công cung cấp bị đưa vào vùng (zone) một cách tùy ý
  • Các cuộc tấn công từ chối dịch vụ

Biểu tượng cảnh báo bảo mậtBiểu tượng cảnh báo bảo mật

Khuyến nghị cập nhật ngay

Tất cả các lỗ hổng bảo mật nói trên đã được khắc phục trong hai phiên bản BIND 9.21.26BIND 9.20.29.

ISС cho biết hiện chưa ghi nhận trường hợp nào khai thác các lỗ hổng này trong thực tế, tuy nhiên vẫn khuyến nghị người dùng cập nhật các triển khai BIND càng sớm càng tốt để giảm thiểu rủi ro.

Ý nghĩa với người dùng tại Việt Nam

BIND là thành phần nền tảng của hạ tầng internet, được nhiều nhà cung cấp dịch vụ internet (ISP), trung tâm dữ liệu và doanh nghiệp tại Việt Nam sử dụng để vận hành hệ thống DNS. Với mức độ ảnh hưởng rộng của các lỗ hổng lần này — đặc biệt là lỗi CVE-2026-77692 có thể khai thác từ xa mà không cần xác thực — các quản trị viên hệ thống và đội ngũ vận hành nên ưu tiên kiểm tra phiên bản BIND đang sử dụng và lên kế hoạch nâng cấp ngay.

Thông tin chi tiết có thể tham khảo tại trang khuyến cáo bảo mật của BIND và trang ghi chú phát hành BIND 9.

Logo SecurityWeekLogo SecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗