8月上旬,BIND 9(互联网上使用最广泛的域名系统服务器软件之一)集中披露了十余个安全漏洞。Debian 于8月8日发布安全公告(DLA-4725-1),一次性列出 CVE-2026-3039、CVE-2026-3592、CVE-2026-5946、CVE-2026-10723、CVE-2026-11622、CVE-2026-11721 等多个编号,涉及拒绝服务、DNSSEC 验证绕过、缓存投毒和策略绕过等后果。SUSE 等发行版也在同期发布了对应的 BIND 修复更新。
这批发自 BIND 的漏洞里,有几类直接动摇了"域名系统安全扩展(DNSSEC)能防伪造"这个前提。CVE-2026-10723 出在子区的 NSEC3 记录校验上:攻击者只要控制一个签了名的域名,就能构造错误的子区 NSEC3 记录,让验证解析器接受伪造的"域名不存在"(NXDOMAIN)应答。CVE-2026-11721 与之类似,攻击者控制的权威区返回特制应答即可污染缓存,该漏洞仅在解析器开启默认的 synth-from-dnssec 时生效。CVE-2026-11622 则是针对已签名区的随机子域名攻击,能让做 DNSSEC 验证的递归解析器内存无界增长直至耗尽。
另一类漏洞会让域名系统服务器直接崩溃或被耗尽资源。CVE-2026-3039 出现在用 GSS-API 令牌做 TKEY 认证的环节,解析特定数据包时内存无限增长,常见于接入了活动目录或 Kerberos 的 DNS 部署。CVE-2026-3592 是递归解析器查询特制区时做了远超原始查询的工作量,可被用作放大型资源耗尽。CVE-2026-5946 涉及 BIND 处理非"互联网"(IN)类的 DNS 报文时的缺陷,攻击者可发特制报文令服务终止。
微软在8月补丁日(Patch Tuesday)单独修复了一个 Windows 域名系统服务的远程代码执行漏洞 CVE-2026-62878。这是一个栈溢出漏洞,攻击者可向目标系统发送特制 DNS 数据包,在无需认证的情况下以高权限执行任意代码。由于 Windows DNS 服务(dns.exe)以高系统权限运行并处理不可信网络流量,未打补丁的域控制器或 DNS 节点面临被远程控制的风险。
域名系统是整个互联网的寻址基础,BIND 与 Windows DNS 又部署在大量关键节点上。上述漏洞的修复更新已在各发行版和厂商渠道放出,运行相关服务的运维方应尽快升级。