BIND DNS服务器发布新版本,修复DoH高危漏洞
BIND是全球应用最广泛的开源DNS服务器软件,大量企业、IDC服务商、自建解析平台都在使用。近日ISC互联网系统协会正式发布BIND9新版本,一次性修复14个安全漏洞,其中包含DoH高危漏洞CVE-2026-77692,CVSS评分7.5分,可远程无认证触发,存在DNS服务瘫痪风险,提醒站长、运维人员及时关注并完成版本更新。

一、漏洞详情:DoH高危漏洞风险解析
本次重点修复的CVE-2026-77692漏洞,专门影响开启DoH服务的BIND服务器。攻击者无需账号认证,只需发送携带无效SIG(0)记录的DoH请求,在服务器签名校验完成前主动断开连接,即可触发named进程异常终止,直接造成DNS解析服务中断,形成拒绝服务攻击。
除这个DoH高危漏洞外,本次更新同时修复其余13个安全缺陷,漏洞类型覆盖内存耗尽、畸形查询包、DNSSEC验证异常、缓存污染等问题,部分漏洞同样可远程触发,引发CPU资源耗尽、解析异常等故障。官方表示,目前暂未监测到相关漏洞在野利用,但漏洞利用门槛低,一旦被批量利用,大量自建DNS服务器将面临瘫痪风险。
二、受影响版本与修复版本说明
本次漏洞影响BIND稳定分支9.20系列、开发分支9.21系列,老版本9.18分支同样受部分漏洞影响,但该版本已经停止官方维护,不再推送补丁。
修复版本为BIND9.20.29、BIND9.21.26,支持客户预览版9.20.29-S1也同步完成漏洞修复。
仅开启DoH监听的实例才会受到CVE-2026-77692漏洞影响,如果服务器没有启用DoH功能,则不受该高危漏洞影响,但其余漏洞仍建议同步升级。
三、企业运维应急处置方案
1、优先升级:生产环境BIND服务器尽快升级至9.20.29或9.21.26,这是最根本的解决方案,官方暂无可用临时绕过方案。
2、临时缓解:业务暂时无法升级时,可临时关闭DoH监听端口,阻断漏洞攻击入口,保障DNS基础解析正常运行。
3、安全巡检:核查BIND配置,限制DNS查询源IP,开启访问控制,减少外网直接暴露风险;持续监控named进程状态、服务器CPU与内存负载。
4、多节点冗余:DNS属于基础设施,建议搭建多台解析服务器做集群,避免单点故障导致全站域名无法解析。
四、总结
DNS是互联网业务的底层基础设施,一旦解析服务中断,网站、小程序、业务系统都会无法访问。本次BIND新版本修复DoH高危漏洞,再次提醒运维人员重视DNS安全。
很多企业只关注网站Web防护,忽略DNS服务器安全,而DoH、DNSSEC相关漏洞,极易被黑客利用发起拒绝服务攻击。使用BIND自建DNS的企业、IDC服务商、站长,应当尽快核查版本,按需升级,做好访问策略与流量监控,保障域名解析稳定可靠,降低业务中断风险。
闽公网安备 35021102000564号