BIND DNS Servers の 14件の脆弱性が FIX:キャッシュ・ポイズニングやリモート・クラッシュの恐れ

BIND DNS Servers Hit by 14 Security Flaws Enabling Cache Poisoning and Remote Crashes

2026/09/17 CyberSecurityNews — Internet Systems Consortium (ISC) が公表したのは、BIND 9 に影響する 14件の脆弱性に関する情報と、セキュリティ・アップデートのリリースである。これらの脆弱性を悪用する攻撃者は、DNS キャッシュ・ポイズニング/外部公開されたサーバのリモート・クラッシュ/リソースの枯渇/DNSSEC による保護の回避を引き起こす恐れがある。

再帰型 BIND リゾルバを運用する管理者に対して強く推奨されるのは、修正済みの最新リリースを可能な限り迅速に適用することである。最も深刻な問題は named デーモンに影響し、このデーモンは企業/ISP/クラウド環境で権威 DNS/再帰 DNS サービスを提供するために広く使用されている。

悪意のある DNS 応答/細工したクライアントクエリにより、一連の脆弱性が悪用される可能性があるため、インターネットへ公開されたリゾルバには特に注意が必要である。

BIND DNS サーバに影響するセキュリティ脆弱性

2件の脆弱性は、DNS キャッシュ・ポイズニングのリスクに直接関係するものだ。CVE-2025-40778 は複数のスプーフィング攻撃に関連する脆弱性であり、DNSSEC が有効でない場合、または検証が無効化されている場合に、この脆弱性を悪用する攻撃者は偽造したレコードをリゾルバのキャッシュへ挿入する可能性がある。ISC は BIND を変更し、Authority セクションに含まれる DNAME レコード/不要な NS レコードを受け入れないようにした。

この変更は、TCP/DNS Cookies/TSIG/SIG(0) など、スプーフィングへの耐性を持つ仕組みを通じて応答を受信した場合を除き適用される。

CVE-2025-40780 は、BIND で以前使用されていた擬似乱数生成器 (PRNG) に影響を及ぼす。この脆弱性を悪用する攻撃者は、UDP ポート/DNS トランザクション ID を予測し、偽造した DNS 応答の成功率を高める恐れがある。ISC は、予測に基づくキャッシュ・ポイズニングを大幅に困難にするために、この擬似乱数生成器を暗号学的に安全なものへと置き換えた。

その他にも、リモートからのサービス拒否 (DoS) に関する問題が修正された。具体的には、高負荷時に SIG(0) で署名された応答によりクラッシュを引き起こす CVE-2026-5947 と、DNS-over-HTTPS に存在する解放後使用 (Use-After-Free) の脆弱性 CVE-2026-3593 である。BIND が DNS 応答を書き込んでいる最中に大量の HTTP/2 SETTINGS フレームを送信すると、この DoH の問題を引き起こし、named がクラッシュする可能性がある。

その他の脆弱性は、TKEY の処理/不正な形式の DNSSEC レコード/CNAME と DNAME の処理/DNS64 の処理/ゾーン転送/細工した NSEC と NSEC3 の応答により、BIND が終了するものだ。

CVEBIND ComponentSeverity
CVE-2025-40775TSIG ParsingHigh
CVE-2025-40777Recursive ResolverHigh
CVE-2025-40778Resolver CacheHigh
CVE-2025-40780UDP RandomizationHigh
CVE-2025-8677DNSSEC DNSKEYHigh
CVE-2026-1519DNSSEC NSEC3High
CVE-2026-3104DNSSEC ValidationHigh
CVE-2026-3119TKEY ProcessingHigh
CVE-2026-3591SIG(0) AuthenticationHigh
CVE-2026-3592Resolver Server ListsHigh
CVE-2026-3593DNS-over-HTTPSHigh
CVE-2026-5946Non-IN DNS ViewsHigh
CVE-2026-5947SIG(0) ValidationHigh
CVE-2026-5950Bad-Server HandlingHigh

複数のケースでは、権威ドメイン/DNS サーバを制御する攻撃者が不正な形式のレコードを送信することでアサーションの失敗を引き起こし、リゾルバのプロセスを終了させる可能性がある。

一連のアドバイザリには、リソース枯渇を防止する対策も含まれる。ISC が追加したのは、過剰な DNSSEC 検証処理/大規模なネームサーバリスト/細工した否定応答/HTTPSSVCB エイリアスの処理/キャッシュの増大に対する制限であり、このような攻撃では CPU/メモリが消費され、正当な DNS 名前解決が遅延する可能性がある。

組織に求められるのは、BIND が稼働する全システムを特定し、特に公開再帰リゾルバ/DNS-over-HTTPS エンドポイント/DNSSEC 検証リゾルバ/DNS64 Response Policy Zone (RPZ)/動的更新を使用するサーバを確認することである。

管理者にとって必要なことは、サポート対象のBIND リリースへのアップグレードにより修正を適用した上で、リゾルバの外部公開状況を確認し、再帰問い合わせにおける信頼できるクライアントを限定することだ。その上で、想定外の named の再起動/不正な形式のクエリに関するエラー/異常な CPU とメモリ使用量についてログを監視することが推奨される。

今回の修正が示すのは、DNS インフラが依然として価値の高い攻撃対象であることだ。キャッシュ・ポイズニング攻撃に成功すると、ユーザーが気付かないうちに攻撃者が制御するシステムへリダイレクトされる可能性があり、リモートからのクラッシュにより重要なネットワークサービスが停止する恐れもある。