ISC vá 14 lỗ hổng trong bản cập nhật bảo mật BIND 9
Internet Systems Consortium (ISC) vừa phát hành bản cập nhật bảo mật mới cho BIND, phần mềm máy chủ DNS mã nguồn mở phổ biến nhất thế giới, khắc phục 14 lỗ hổng có thể dẫn đến tấn công từ chối dịch vụ (DoS). Trong đó có 7 lỗ hổng mức độ nghiêm trọng cao, bao gồm một lỗi cho phép kẻ tấn công từ xa làm sập tiến trình named chỉ bằng một yêu cầu DoH duy nhất. Người dùng được khuyến nghị cập nhật lên phiên bản BIND 9.21.26 hoặc 9.20.29 càng sớm càng tốt.

Internet Systems Consortium (ISC) vừa tung ra bản cập nhật bảo mật mới cho BIND, phần mềm máy chủ DNS mã nguồn mở được sử dụng rộng rãi nhất trên toàn cầu. Bản vá lần này xử lý tổng cộng 14 lỗ hổng, trong đó có những lỗi nghiêm trọng có thể bị khai thác để gây tấn công từ chối dịch vụ (DoS).
Đáng chú ý, có 7 lỗ hổng mức độ nghiêm trọng cao cho phép kẻ tấn công gây thoát chương trình ngoài ý muốn, cạn kiệt bộ nhớ, buộc tiến trình named dừng đột ngột và làm cạn kiệt tài nguyên hệ thống.
Minh họa về DNS và các cuộc tấn công mạng
Chi tiết các lỗ hổng nghiêm trọng
Các lỗ hổng có thể khai thác từ xa được theo dõi với mã định danh CVE-2026-80274, CVE-2026-76163, CVE-2026-19666, CVE-2026-81563, CVE-2026-77692, CVE-2026-19667 và CVE-2026-81736.
Theo ISC, những lỗi này có thể bị kích hoạt thông qua nhiều kịch bản khác nhau như:
- Chứng minh NOQNAME không khớp
- Truy vấn QTYPE TKEY
- Phản hồi dị dạng từ máy chủ có thẩm quyền
- Bản ghi SVCB/HTTPS ở chế độ AliasMode
- Yêu cầu DNS-over-HTTPS (DoH) được tạo thủ công
- Phản hồi âm có kích thước lên tới 65.536 byte
Trong số này, CVE-2026-77692 đặc biệt nguy hiểm khi có thể bị khai thác từ xa mà không cần xác thực, chỉ với một yêu cầu DoH SIG(0) duy nhất là đủ để làm sập tiến trình named.
"Kẻ tấn công có thể khiến named bị hủy bỏ bằng cách gửi một yêu cầu DNS-over-HTTPS được tạo thủ công chứa bản ghi SIG(0) không hợp lệ về mặt mật mã, sau đó đóng kết nối truyền tải một cách sớm", ISC giải thích.
Nhóm lỗ hổng mức độ trung bình
Bên cạnh 7 lỗ hổng nghiêm trọng, bản cập nhật còn khắc phục 7 lỗ hổng mức độ trung bình có thể dẫn đến nhiều hậu quả khác nhau như:
- Đầu độc bộ nhớ đệm (cache poisoning)
- Gia tăng mức sử dụng bộ nhớ của bộ nhớ đệm âm
- Cạn kiệt CPU và mất gói tin
- Dữ liệu do kẻ tấn công cung cấp bị đưa vào vùng (zone) một cách tùy ý
- Các cuộc tấn công từ chối dịch vụ
Biểu tượng cảnh báo bảo mật
Khuyến nghị cập nhật ngay
Tất cả các lỗ hổng bảo mật nói trên đã được khắc phục trong hai phiên bản BIND 9.21.26 và BIND 9.20.29.
ISС cho biết hiện chưa ghi nhận trường hợp nào khai thác các lỗ hổng này trong thực tế, tuy nhiên vẫn khuyến nghị người dùng cập nhật các triển khai BIND càng sớm càng tốt để giảm thiểu rủi ro.
Ý nghĩa với người dùng tại Việt Nam
BIND là thành phần nền tảng của hạ tầng internet, được nhiều nhà cung cấp dịch vụ internet (ISP), trung tâm dữ liệu và doanh nghiệp tại Việt Nam sử dụng để vận hành hệ thống DNS. Với mức độ ảnh hưởng rộng của các lỗ hổng lần này — đặc biệt là lỗi CVE-2026-77692 có thể khai thác từ xa mà không cần xác thực — các quản trị viên hệ thống và đội ngũ vận hành nên ưu tiên kiểm tra phiên bản BIND đang sử dụng và lên kế hoạch nâng cấp ngay.
Thông tin chi tiết có thể tham khảo tại trang khuyến cáo bảo mật của BIND và trang ghi chú phát hành BIND 9.
Logo SecurityWeek
Bài viết liên quan

Công nghệ
Bản vá Windows của Microsoft khiến máy tính trong miền gặp sự cố tin cậy
17 tháng 9, 2026
Phần mềm
Nền tảng phát triển nội bộ thời AI: Khi agent trở thành 'đồng nghiệp' của lập trình viên
17 tháng 9, 2026
Công nghệ
flat.social: Ứng dụng họp trực tuyến không gian 3D được xây dựng lại hoàn toàn
17 tháng 9, 2026