🟠 《高危安全漏洞:CVE-2026-13321》

CVSS 评分: 高危(8.6)  状态: Received  发布时间: 2026-07-22


漏洞简介

该漏洞(CVE-2026-13321)存在于 BIND 9 的域名系统(DNS)解析器(resolver)组件中。具体而言,当解析器处理经过 DNSSEC 验证的 NSEC 记录时,未能正确校验记录中“下一个域名(Next Domain Name)”字段的所属区域范围。根据 DNSSEC 规范,NSEC 记录中的“下一个域名”字段应指向同一签名区域(zone)内的下一个权威域名,但受影响的 BIND 解析器会接受该字段指向签名区域之外的 NSEC 记录,即使这些记录本身具有有效的数字签名。

此问题属于 CWE-346:原始验证错误(Origin Validation Error),即软件未能正确验证数据来源或数据是否属于预期的安全上下文。

影响范围

该漏洞影响以下 BIND 9 版本:

  • BIND 9 主线版本:9.11.0 至 9.18.50
  • BIND 9 稳定分支:9.20.0 至 9.20.24
  • BIND 9 开发分支:9.21.0 至 9.21.23
  • BIND 9 订阅版(S)
    • 9.11.3-S1 至 9.18.50-S1
    • 9.20.9-S1 至 9.20.24-S1

风险分析

CVSS 评分向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
该向量表明漏洞具有以下特征:

  • 攻击向量(AV:N):远程网络攻击,无需物理访问。
  • 攻击复杂度(AC:L):攻击难度低,无需特殊条件。
  • 权限要求(PR:N):无需任何身份验证或授权。
  • 用户交互(UI:N):无需用户交互。
  • 影响范围(S:C):漏洞利用可能影响超出原始组件范围的其他资源(机密性、完整性、可用性)。
  • 机密性影响(C:N):不直接导致信息泄露。
  • 完整性影响(I:H)完整性影响高,攻击者可以破坏 DNS 解析结果的完整性。
  • 可用性影响(A:N):不直接导致服务拒绝。

攻击后果
攻击者可以利用此漏洞,通过向受影响的 BIND 解析器发送特制的、具有有效签名的 NSEC 记录,使解析器接受指向错误区域的“下一个域名”信息。这可能导致:

  1. DNSSEC 验证绕过:攻击者可能伪造或篡改 DNSSEC 验证链中的否定响应(NXDOMAIN)或无数据响应(NODATA),从而欺骗解析器认为某个域名不存在或某个记录类型不存在,即使该域名或记录实际存在。
  2. 缓存投毒(Cache Poisoning):通过注入错误的 NSEC 记录,攻击者可能污染解析器的缓存,导致后续查询被重定向到恶意或错误的域名,进而实现中间人攻击(man-in-the-middle attack)、域名劫持(domain hijacking)或服务降级。
  3. 影响范围广泛:由于 BIND 是互联网上广泛使用的 DNS 服务器软件,该漏洞可能影响大量递归解析器(recursive resolver)和权威服务器(authoritative server)的解析结果完整性,对依赖 DNSSEC 验证的网络安全机制构成严重威胁。

🔍 技术细节

字段
CVE ID CVE-2026-13321
CVSS 评分 8.6 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
CWE 分类 CWE-346
发布时间 2026-07-22
最后更新 2026-07-22
状态 Received
数据来源 security-officer@isc.org

🔗 参考链接