· kaynak dev.to (home feed)
CERT-In BIND uyarısı, önbellek zehirlenmesi ve bölge verisi enjeksiyonu riski taşıyan 14 CVE'yi kapsıyor
Hindistan'ın CERT-In kuruluşu, ISC BIND'a ait 14 CVE'yi yüksek önem derecesiyle sınıflandırarak sahtecilik, önbellek zehirlenmesi ve yetkisiz bölge verisi ekleme risklerine dikkat çekiyor — bunlar, trafiği hiçbir alarm tetiklemeden yönlendirebilen bütünlük hatalarıdır.

Uyarının kapsamı
21 Eylül 2026'da Hindistan'ın CERT-In kuruluşu, ISC'nin BIND isim sunucusundaki on dört CVE'yi kapsayan ve YÜKSEK önem derecesi taşıyan CIVN-2026-0467 numaralı güvenlik açığı notunu yayımladı. Uyarının dev.to üzerindeki analizine göre bu kimlikler şunlar: CVE-2026-19033, CVE-2026-19662, CVE-2026-19666, CVE-2026-19667, CVE-2026-19668, CVE-2026-19941, CVE-2026-75029, CVE-2026-76163, CVE-2026-77119, CVE-2026-77692, CVE-2026-78301, CVE-2026-80274, CVE-2026-81563 ve CVE-2026-81736.
BIND güvenlik duyurularının çoğu çökme koşullarını tanımlar. Bu uyarı ise öne çıkıyor; çünkü CERT-In olası sonuçlar arasında açıkça sahtecilik (spoofing), önbellek zehirlenmesi ve bir DNS bölgesine yetkisiz veri eklenmesini sayıyor. Bunlar, yalnızca sunucunun çalışma süresine değil, DNS yanıtlarının doğruluğuna yönelik saldırılardır.
Teknik mekanizma
CERT-In, on dört hatanın kaynağını düşük düzeyli kusurlar ile doğrulama zayıflıklarının bir bileşimine bağlıyor: use-after-free, sayısal kesme hatası, kullanım ömründen sonra hiç serbest bırakılmayan bellek, erişilebilir bir assertion, null pointer dereference, verimsiz algoritmik karmaşıklık, döngüler içinde aşırı kaynak tüketimi ve amplification biçiminde asimetrik kaynak tüketimi gibi durumlar.
Bu sınıfların üçü doğrudan bütünlükle ilgili. Bir kaynak (origin) doğrulama hatası, sunucunun verinin nereden geldiğini düzgün şekilde belirlemeden kabul edebileceği anlamına gelir. Veri özgünlüğünün yetersiz doğrulanması, bir yanıtın yeterli kanıt olmadan gerçek kabul edilebileceği anlamına gelir. Güvenilir verinin yanında alakasız güvenilmeyen verinin kabul edilmesi ise saldırgan tarafından sağlanan içeriğin, sunucunun zaten güvenilir saydığı kayıtlarla birlikte yol alabilmesine imkân tanır.
dev.to'daki yazıya göre sömürü, hazırlanmış DNS sorguları, DNS yanıtları, DNSSEC ile ilgili kayıtlar, bölge aktarımı (zone transfer) verileri, TKEY istekleri, SVCB/HTTPS kayıtları veya DNS-over-HTTPS istekleri yoluyla gerçekleşiyor. Bütünlük sınıfları için anlamlı ön koşul, saldırganın sahte bir yanıt ya da kaydı, sunucunun işleyeceği bir noktaya yerleştirmeyi başarmasıdır — bu, önbellek zehirlenmesinin de gerektirdiği kurulumdur.
Başarılı bir bütünlük saldırısının sonucu, kesinti değil yanlış yanıttır. Zehirlenmiş bir kayıt, TTL süresi dolana kadar önbellekte kalır ve bu süre boyunca trafiği sessizce yanlış hedefe yönlendirir. Sahte yanıtlar, bir yanıtın o isim için gerçek yetkili kaynaktan geldiği garantisini zayıflatır. Enjekte edilmiş bölge verisi ise yetkili bir sunucunun yayımladıklarını değiştirir ve bir alan adının e-postasını, web trafiğini veya servis keşfini yeni hedeflere yönlendirebilir. Bu sonuçların hiçbiri yerleşik hiçbir alarmı tetiklemez, bu da onları bir çökmeden daha zor yakalanır hale getirir.
Yazıya göre CERT-In, on dört CVE'den herhangi birinin aktif olarak sömürüldüğü iddiasında bulunmuyor ve CVE başına saldırı ön koşullarını yayımlamıyor.
Etkilenen sürümler ve maruziyet
Uyarı; BIND 9.11.0'dan 9.18.50'ye, BIND 9.20.0'dan 9.20.27'ye, BIND 9.21.0'dan 9.21.25'e, ayrıca Supported Preview Edition aralıkları olan 9.11.3-S1'den 9.18.50-S1'e ve 9.20.9-S1'den 9.20.27-S1'e kadar olan sürümleri kapsıyor. Not, tek tek CVE'leri tek tek sürümlere eşleştirmediği için işletmeciler, her CVE için düzeltilmiş sürümü ISC'nin kendi duyurularına karşı doğrulamalı.
Ölçek konusunda fikir vermesi için, BIND parmak izine rastlanan ana bilgisayarlar için yapılan bir ZoomEye araması 19.364.144 internetten erişilebilir varlık döndürdü. Bu sayı, kaç tanesinin özyinelemeli çözümleyici (recursive resolver) — yani önbellekleri gerçek zehirlenme riskiyle karşı karşıya olan grup — olduğu konusunda hiçbir şey söylemiyor.
İşletmecilerin yapması gerekenler
dev.to analizine göre CERT-In'in referans verdiği üretici güncellemeleri uygulanmalı, ardından sunucu çevresindeki güven sınırı sıkılaştırılmalı:
- Dağıtımın desteklediği her yerde DNSSEC doğrulamasını etkinleştirin ve gerçekten zorunlu kıldığını (enforcing) doğrulayın.
- Özyinelemeyi (recursion) bilinen istemcilerle sınırlayın; bu, yolda olmayan bir saldırganın çözümleyiciye erişmesini baştan zorlaştırır.
- Bölge aktarımlarında açık eş (peer) yetkilendirmesiyle TSIG'yi zorunlu kılın.
- Somut bir ihtiyaç olmadıkça dinamik güncellemeyi kapatın.
- Beklenmedik biçimde değişen önbelleğe alınmış yanıtları ve onaylanan değişiklik pencereleri dışında değiştirilen yetkili kayıtları izleyin; çünkü bütünlük hataları sessiz kalmaya meyillidir.
Neden önemli
Çöken bir çözümleyici alarmları tetikler; zehirlenen ise yanıtlamaya devam eder, yalnızca yanlış yanıt verir. Trafiği, bir TTL'nin izin verdiği süre boyunca saldırganın etkisindeki hedeflere akar ve enjekte edilmiş bölge verisi, kullanılabilirliği hiç etkilemeden bir alan adının e-posta ve web varlığının tamamını yönlendirebilir. İnternette herkese açık şekilde erişilebilen yaklaşık 19 milyon BIND parmak izli ana bilgisayar ve on dört CVE'ye yayılmış bir giderim süreciyle hem özyinelemeli hem yetkili sunucu işletmecileri, yalnızca izlemenin ikame edemeyeceği bir yama ve sağlamlaştırma göreviyle karşı karşıya. Uyarının pratik mesajı şu: BIND'ı güncellemek gerekli ama yeterli değil; çevredeki güven sınırı — DNSSEC, özyineleme sınırları, aktarımlarda TSIG, dinamik güncelleme politikası — bu hataların yönlendirilmiş trafiğe dönüşüp dönüşmeyeceğini belirliyor.
- #dns
- #bind
- #security
- #cache-poisoning
- #vulnerabilities