Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「BIND 9」に複数の脆弱性、すみやかな更新を強く推奨

DNSサーバ「BIND 9」に複数の脆弱性が判明した。提供元や関係者はアップデートを呼びかけている。

Internet Systems Consortium(ISC)は現地時間2026年5月20日、セキュリティアドバイザリを公開。脆弱性によって影響を受けるバージョンは異なるが、あわせて6件の脆弱性を明らかにした。

「CVE-2026-3039」は、「Kerberos」などを利用する「GSS-API」の「TKEY認証処理」を設定している場合に影響を受ける脆弱性。細工した問い合わせによってメモリが解放されず、メモリの枯渇を引き起こすおそれがある。

「CVE-2026-5946」は、DNSにおける「IN」以外の「クラス」や「メタクラス」を含むDNSメッセージの処理に関する脆弱性。再帰問い合わせをはじめ、「UPDATE」「NOTIFY」などの処理でアサーションエラーが生じるおそれがある。権威DNSサーバ、キャッシュDNSサーバのいずれも影響を受ける。

さらに「SIG(0)」の署名付きDNSメッセージの検証処理で競合状態が発生する「CVE-2026-5947」や、「DNS-over-HTTPS(DoH)」を有効化している環境で「HTTP/2」における特定の制御フレームを大量に受信した際に影響を受ける「CVE-2026-3593」が確認された。いずれも解放済みのデータを参照してクラッシュするおそれがある。

(Security NEXT - 2026/05/21 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Drupal」が緊急更新を予定 - 数時間で脆弱性悪用の可能性
「Drupal」に深刻なSQLi脆弱性 - 影響ない環境も更新を強く推奨
「Chrome」にセキュリティ更新 - クリティカル含む脆弱性16件を修正
ワークロード保護製品「Cisco Secure Workload」に深刻な脆弱性
「NGINX JavaScript」に深刻な脆弱性 - 修正版が公開
「Movable Type」に権限なくアップデートできる脆弱性
推論サーバ「NVIDIA Triton Inference Server」に複数脆弱性
「Firefox 151」がリリース - 脆弱性31件に対応
F5が四半期アドバイザリ、「BIG-IP」関連に多数脆弱性
LLMアプリ開発基盤「Dify」に複数のクリティカル脆弱性