تحديث BIND 9 يعالج 14 ثغرة بينها انهيار غير مصادق عبر DNS-over-HTTPS

أصدر اتحاد ISC تحديثات جديدة لبرنامج BIND 9 مفتوح المصدر، تضمنت الإصدارين 9.20.29 و9.21.26، لمعالجة 14 ثغرة أمنية تم الكشف عنها في 16 سبتمبر 2026. أبرز هذه الثغرات هي CVE-2026-77692، التي تسمح لمهاجم غير مصادق بإرسال طلب يحتوي على توقيع SIG(0) غير صالح عبر DNS-over-HTTPS (DoH)، مما يؤدي إلى انهيار الخادم إذا أغلق المهاجم الاتصال قبل انتهاء التحقق من التوقيع.

طبيعة الثغرات ومستوى الخطورة

من بين الثغرات المكتشفة:

  • ثغرات تؤدي إلى انهيار الخادم أو المفسر (resolver) مثل CVE-2026-19667 وCVE-2026-80274.
  • ثغرات تسبب استنزاف المعالج أو الذاكرة مثل CVE-2026-81563 وCVE-2026-81736.
  • ثغرات تؤثر على سلامة بيانات DNS وتسمح بقبول إثباتات DNSSEC خاطئة، مثل CVE-2026-19941 وCVE-2026-77119، والتي يمكن أن تؤدي إلى تسميم ذاكرة التخزين المؤقت (cache poisoning).
  • ثغرات في عمليات نقل المناطق (zone transfers) مثل CVE-2026-19033، التي قد تسمح بخدمة بيانات غير مصرح بها إذا لم يتم التحقق من التوقيع بشكل كامل.

سبع من هذه الثغرات صُنفت بدرجة High (7.5 على مقياس CVSS 3.1)، بينما البقية صُنفت بدرجة Medium (من 5.3 إلى 6.5).

الإصدارات المتأثرة والإصلاحات
  • BIND 9.20.29: يعالج جميع الثغرات الـ14.
  • BIND 9.21.26: يعالج 13 ثغرة، حيث أن CVE-2026-19662 لا يؤثر على هذا الفرع.
  • BIND 9.20.29-S1: النسخة المدعومة للعملاء، وتشمل جميع الإصلاحات.

أما فرع 9.18 فقد انتهى دعمه في يونيو 2026، ولا توجد إصدارات تصلح هذه الثغرات، مما يجعل مستخدميه عرضة للهجمات إذا لم ينتقلوا إلى الإصدار الأحدث.

حالة الاستغلال والاختبارات العامة

أكدت ISC أنها ليست على علم بأي استغلال نشط لهذه الثغرات حتى الآن، كما أنها لا تظهر في قائمة الثغرات المستغلة فعلياً لدى CISA. ومع ذلك، فإن اختبارات إعادة إنتاج الثغرات متاحة علناً ضمن شجرة المصدر للإصدار 9.20.29، ما يوضح ظروف الاستغلال ويؤكد فعالية الإصلاحات.

دلالات أمنية

هذا التحديث يُعد الأكبر ضمن سلسلة إصدارات BIND الأمنية لعام 2026، بعد أن شهد العام إصلاحات متكررة في يناير ومارس ومايو ويوليو. ويعكس حجم الثغرات المكتشفة ضغطاً متزايداً من تقارير الباحثين والأدوات القائمة على الذكاء الاصطناعي، ما دفع ISC إلى التحذير من أن المستخدمين يجب أن يتوقعوا إصلاحات أمنية شهرية حتى نهاية العام.

محمد وهبى
محمد وهبى
المقالات: 1449

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.