Installieren Sie umgehend die vom Hersteller bereitgestellten Sicherheitsupdates für alle betroffenen ISC BIND-Installationen.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 7.5+14
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-75029, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Multiples vulnérabilités dans ISC BIND (17 septembre 2026)
Mehrere kritische Schwachstellen wurden in ISC BIND entdeckt, die Angreifern Fernzugriff für Denial-of-Service-Angriffe, Datenintegritätsverletzungen und die Umgehung von Sicherheitsrichtlinien ermöglichen. Betroffen sind BIND Supported Preview Edition Versionen vor 9.20.29-S1, BIND Versionen 9.21.x vor 9.21.26 und BIND Versionen vor 9.20.29. Nutzern wird dringend empfohlen, die vom Hersteller bereitgestellten Sicherheitsupdates zu installieren.
SecBoard-Einordnung
Diese Schwachstellen können zu schwerwiegenden Betriebsunterbrechungen durch Denial-of-Service-Angriffe, Kompromittierung der Datenintegrität und Umgehung bestehender Sicherheitsrichtlinien führen, was die Vertraulichkeit und Verfügbarkeit von DNS-Diensten beeinträchtigt.
Realistisch schlimmster Fall: Ein Angreifer könnte die Kontrolle über DNS-Dienste erlangen, diese lahmlegen oder manipulieren, was zu weitreichenden Netzwerkstörungen, Datenkorruption und dem Verlust des Vertrauens in die Infrastruktur führen könnte.
Key Facts
- CVSS
- 7.5 · HIGH
- EPSS
- 0.9%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security-officer@isc.org
- CVSS
- 7.5 · HIGH
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security-officer@isc.org
- CVSS
- 7.5 · HIGH
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security-officer@isc.org
- CVSS
- 7.5 · HIGH
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security-officer@isc.org
- CVSS
- 7.5 · HIGH
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security-officer@isc.org
- CVSS
- 5.9 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- Zuweisende CNA
- security-officer@isc.org
- CVSS
- 5.8 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- Zuweisende CNA
- security-officer@isc.org
- CVSS
- 5.3 · MEDIUM
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security-officer@isc.org
Betroffen
Organisationen, die ISC BIND Supported Preview Edition Versionen vor 9.20.29-S1, BIND Versionen 9.21.x vor 9.21.26 und BIND Versionen vor 9.20.29 verwenden.
Prüfen
3- ▸Überprüfen Sie alle ISC BIND-Installationen auf die Versionen 9.20.29-S1, 9.21.26 und 9.20.29 oder höher.
- ▸Überwachen Sie DNS-Dienste auf ungewöhnliche Aktivitäten oder Ausfälle, die auf DoS-Angriffe hindeuten könnten.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass Patch-Management-Prozesse für kritische Infrastrukturkomponenten wie DNS-Server zeitnah erfolgen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen CVEs diesen Schwachstellen zugeordnet sind.
- ▸Die genaue Art der Datenintegritätsverletzungen ist nicht detailliert.
- ▸Die spezifischen Auswirkungen der Umgehung von Sicherheitsrichtlinien sind nicht näher erläutert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifern Fernzugriff für Denial-of-Service-Angriffe“
„Umgehung von Sicherheitsrichtlinien“
„Datenintegritätsverletzungen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Quelle nicht eingeordnet.
- Multiples vulnérabilités dans Papercut (24 septembre 2026)
- Multiples vulnérabilités dans LibreNMS (24 septembre 2026)
- Multiples vulnérabilités dans Zabbix Agent (24 septembre 2026)
- Multiples vulnérabilités dans PHP (24 septembre 2026)
- Multiples vulnérabilités dans GitLab (24 septembre 2026)
- Multiples vulnérabilités dans Wireshark (24 septembre 2026)
- Multiples vulnérabilités dans Apache Tomcat (23 septembre 2026)
- Multiples vulnérabilités dans SolarWinds Observability Self-Hosted (23 septembre 2026)
- Multiples vulnérabilités dans Mattermost Server (23 septembre 2026)
- Multiples vulnérabilités dans Google Chrome (23 septembre 2026)
- Multiples vulnérabilités dans Moodle (22 septembre 2026)
- Multiples vulnérabilités dans Microsoft Edge (21 septembre 2026)
- Multiples vulnérabilités dans Synology DSM (21 septembre 2026)
- Multiples vulnérabilités dans WordPress (18 septembre 2026)
- Multiples vulnérabilités dans Google Chrome (18 septembre 2026)
- Multiples vulnérabilités dans le noyau Linux de SUSE (18 septembre 2026)
- Multiples vulnérabilités dans le noyau Linux d'Ubuntu (18 septembre 2026)
- Multiples vulnérabilités dans le noyau Linux de Red Hat (18 septembre 2026)
- Multiples vulnérabilités dans Drupal (17 septembre 2026)
- Multiples vulnérabilités dans ISC BIND (17 septembre 2026)
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
- Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.