🟠 高危 | CVE-2026-13321 — The BIND resolver accepts validly-signed NSEC reco...
🟠 《高危安全漏洞:CVE-2026-13321》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-22
漏洞简介
该漏洞(CVE-2026-13321)存在于 BIND 9 的域名系统(DNS)解析器(resolver)组件中。具体而言,当解析器处理经过 DNSSEC 验证的 NSEC 记录时,未能正确校验记录中“下一个域名(Next Domain Name)”字段的所属区域范围。根据 DNSSEC 规范,NSEC 记录中的“下一个域名”字段应指向同一签名区域(zone)内的下一个权威域名,但受影响的 BIND 解析器会接受该字段指向签名区域之外的 NSEC 记录,即使这些记录本身具有有效的数字签名。
此问题属于 CWE-346:原始验证错误(Origin Validation Error),即软件未能正确验证数据来源或数据是否属于预期的安全上下文。
影响范围
该漏洞影响以下 BIND 9 版本:
- BIND 9 主线版本:9.11.0 至 9.18.50
- BIND 9 稳定分支:9.20.0 至 9.20.24
- BIND 9 开发分支:9.21.0 至 9.21.23
- BIND 9 订阅版(S):
- 9.11.3-S1 至 9.18.50-S1
- 9.20.9-S1 至 9.20.24-S1
风险分析
CVSS 评分向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
该向量表明漏洞具有以下特征:
- 攻击向量(AV:N):远程网络攻击,无需物理访问。
- 攻击复杂度(AC:L):攻击难度低,无需特殊条件。
- 权限要求(PR:N):无需任何身份验证或授权。
- 用户交互(UI:N):无需用户交互。
- 影响范围(S:C):漏洞利用可能影响超出原始组件范围的其他资源(机密性、完整性、可用性)。
- 机密性影响(C:N):不直接导致信息泄露。
- 完整性影响(I:H):完整性影响高,攻击者可以破坏 DNS 解析结果的完整性。
- 可用性影响(A:N):不直接导致服务拒绝。
攻击后果:
攻击者可以利用此漏洞,通过向受影响的 BIND 解析器发送特制的、具有有效签名的 NSEC 记录,使解析器接受指向错误区域的“下一个域名”信息。这可能导致:
- DNSSEC 验证绕过:攻击者可能伪造或篡改 DNSSEC 验证链中的否定响应(NXDOMAIN)或无数据响应(NODATA),从而欺骗解析器认为某个域名不存在或某个记录类型不存在,即使该域名或记录实际存在。
- 缓存投毒(Cache Poisoning):通过注入错误的 NSEC 记录,攻击者可能污染解析器的缓存,导致后续查询被重定向到恶意或错误的域名,进而实现中间人攻击(man-in-the-middle attack)、域名劫持(domain hijacking)或服务降级。
- 影响范围广泛:由于 BIND 是互联网上广泛使用的 DNS 服务器软件,该漏洞可能影响大量递归解析器(recursive resolver)和权威服务器(authoritative server)的解析结果完整性,对依赖 DNSSEC 验证的网络安全机制构成严重威胁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-13321 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
| CWE 分类 | CWE-346 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-22 |
| 状态 | Received |
| 数据来源 | security-officer@isc.org |
🔗 参考链接
💬 评论