deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CERT-In notu 14 ISC BIND CVE'sini bellek, kaynak ve güven kusuru sınıflarına ayırıyor

CERT-In'in yüksek önem dereceli CIVN-2026-0467 notu, 14 ISC BIND CVE'sini kusur sınıfına göre sınıflandırıyor ve DNS operatörlerine çökme, doygunluk ya da zehirlenmiş yanıtlar beklemeleri gerektiğini söylüyor.

CERT-In notu 14 ISC BIND CVE'sini bellek, kaynak ve güven kusuru sınıflarına ayırıyor

CERT-In ne yayımladı

Hindistan'ın CERT-In kurumu, ISC BIND'deki on dört güvenlik açığını kapsayan yüksek önem dereceli bir zafiyet notu yayımladı ve belirsiz bir "çok sayıda zafiyet" etiketiyle yetinmek yerine her birinin ardındaki temel kusuru adlandırıyor. 21 Eylül 2026 tarihli CIVN-2026-0467 numaralı not; CVE-2026-19033, CVE-2026-19662, CVE-2026-19666, CVE-2026-19667, CVE-2026-19668, CVE-2026-19941, CVE-2026-75029, CVE-2026-76163, CVE-2026-77119, CVE-2026-77692, CVE-2026-78301, CVE-2026-80274, CVE-2026-81563 ve CVE-2026-81736 kimliklerini listeliyor.

Nota göre bu grup geniş bir kusur yelpazesinden kaynaklanıyor: use-after-free, null pointer dereference, belleğin etkin ömründen sonra serbest bırakılmaması, sayısal kesilme (truncation) hatası, erişilebilir bir assertion, döngü içinde ağır kaynak tüketimi, amplification biçiminde asimetrik kaynak tüketimi, verimsiz algoritmik karmaşıklık, origin doğrulama hatası, veri özgünlüğünün yetersiz doğrulanması ve güvenilir verinin yanı sıra gereksiz güvenilir olmayan verinin kabul edilmesi.

Üç başarısızlık kovası

Bu danışma belgesini inceleyen bir dev.to analizi, söz konusu kusurları her biri kendine özgü operasyonel bir imzaya sahip üç kategoride grupluyor.

Bunlardan ilki bellek güvenliği: use-after-free, null dereference, serbest bırakılmayan bellek ve kesilme sorunları. Analize göre bunlar genellikle hatalı biçimlendirilmiş bir mesaj etkilenen kod yoluna ulaştığında süreci durduruyor; bu da onları hizmet dışı bırakma (denial-of-service) temelleri haline getiriyor.

İkincisi kaynak tükenmesi: döngü kaynaklı tüketim, amplification ve algoritmik karmaşıklık. Bunlar hizmeti tamamen kesmek yerine performansını düşürüyor; dolayısıyla kendilerini kesintisiz bir arıza yerine gecikme ve yük artışı olarak gösteriyorlar.

Üçüncüsü ise güven sınırı başarısızlığı: origin doğrulaması, özgünlük doğrulaması ve güvenilir olmayan verinin karıştırılması. Bunlar sahtecilik (spoofing) ya da cache poisoning için adaydır; bir kesintiden daha zor tespit edilen ve daha uzun süre kalıcı olan yanlış yanıtlar üretirler.

Bu kusurlardan herhangi birini tetiklemek için özel olarak hazırlanmış bir mesaj gerekir — bir DNS sorgusu ya da yanıtı, DNSSEC ile ilgili kayıtlar, zone-transfer verisi, bir TKEY isteği, SVCB/HTTPS kayıtları ya da bir DNS-over-HTTPS isteği. Temel ön koşul, sunucunun bu mesaj türünü güvenilir olmayan bir kaynaktan işlemesidir. CERT-In, on dört CVE'nin aktif olarak istismar edildiğine dair bir bilgi vermiyor ve CVE başına önem dereceleri yayımlamıyor.

Kapsam ve maruziyet

Notta adı geçen etkilenen sürümler BIND 9.11.0 ile 9.18.50 arası, 9.20.0 ile 9.20.27 arası ve 9.21.0 ile 9.21.25 arası sürümleri, ayrıca Supported Preview Edition 9.11.3-S1 ile 9.18.50-S1 arası ve 9.20.9-S1 ile 9.20.27-S1 arası sürümleri kapsıyor. CERT-In bireysel CVE'leri belirli sürümlere eşleştirmediği için dev.to yazısı, bu aralıkları sabit bir yamalanmış/yamalanmamış sınırı olarak değil, ISC'nin danışma belgesi dizinine bakmak için bir prompt olarak ele alınmasını öneriyor.

Ölçek açısından yazı, ISC BIND olarak parmak izi tespit edilmiş 19.364.144 varlık sayan ZoomEye'ı kaynak gösteriyor. Bu rakam bir zafiyet sayısı değil, ürün maruziyeti tahmini; ayrıca baştan itibaren asla güvenilir olmayan girdi kabul etmeyecek sunucuları da içeriyor.

Önerilen eylemler

Temel çözüm, ISC'nin danışma belgelerinde adı geçen sürümlere geçmek. Yamalamanın ötesinde dev.to analizi, güvenilir olmayan kaynaklardan erişilebilen saldırı yüzeyini daraltmayı öneriyor:

  • Açık internete yönelik recursion'ı kapatın.

  • Zone transfer için TSIG kimlik doğrulamasını zorunlu kılın.

  • Kullanılmayan dinamik güncellemeleri devre dışı bırakın.

  • DNS-over-HTTPS için hız sınırlaması uygulayın.

Ayrıca çözümleyicileri (resolver) izlemeye almayı öneriyor; böylece beklenmeyen süreç yeniden başlatmaları ve sorgu gecikmesindeki ani sapmalar sırasıyla bellek güvenliği ve kaynak tükenmesi ailelerinin gözlemlenebilir imzaları olduğundan alarm üretir.

Neden önemli

ZoomEye parmak izi sayısının da gösterdiği gibi BIND, internete dönük devasa miktarda DNS altyapısının altında yatıyor. Bu danışma belgesinin pratik değeri, CVE sayımının ötesine geçmesinde: kusur sınıfını bilmek, bir operasyon ekibine yamalamadan sonra ya da öncesinde neye dikkat edeceğini söylüyor. Çökmeler bellek hatalarına, doygunluk kaynak hatalarına işaret eder; en sinsice olanı ise hiçbir uptime izleyicisinin yakalayamayacağı şekilde, güven sınırı hatalarına işaret eden hafifçe yanlış yanıtlardır. İstismar, hazırlanmış bir mesajın güvenilir olmayan bir kaynaktan doğru kod yoluna ulaşmasından başka bir şeye bağlı olmadığından, bu not yazılımı güncellemeye çağrı olduğu kadar çözümleyicilerinizin hangi girdileri kabul ettiğini sıkılaştırmaya da bir çağrıdır.

  • #dns
  • #security
  • #bind
  • #vulnerability
  • #cert-in

İlgili yazılar