Ağ Güvenliği

BIND CVE-2026-13321: DNSSEC Doğrulama Atlatması ve Önbellek Zehirlenmesi Riski

← Tüm yazılara dön

BIND CVE-2026-13321: DNSSEC Doğrulama Atlatması ve Önbellek Zehirlenmesi Riski

ISC’nin yüksek önem dereceli BIND açığı, imzalı bir bölge üzerinden başka alanlara sahte NXDOMAIN yanıtları taşınmasına yol açabiliyor. Sürüm ve yama rehberi.

Internet Systems Consortium, BIND 9 çözümleyicisini etkileyen CVE-2026-13321 güvenlik açığını yüksek önem derecesiyle duyurdu. Açık, DNSSEC ile imzalanmış NSEC kayıtlarındaki sonraki alan adı değerinin imzalayan bölgenin dışına çıkmasına rağmen kabul edilmesinden kaynaklanıyor.

Saldırgan, kontrol ettiği DNSSEC imzalı bir bölge üzerinden başka alan adlarını kapsayan sahte yokluk kanıtları üretebilir. Bu durum çözümleyici önbelleğine doğrulanmış gibi görünen olumsuz yanıtların yerleşmesine ve hedef alan adlarının kullanıcılar için erişilemez hale gelmesine yol açabilir.

Açığın teknik etkisi nedir?

DNSSEC, DNS yanıtlarının bütünlüğünü kriptografik imzalarla doğrular. NSEC kayıtları ise bir alan adının bulunmadığını kanıtlamak için kullanılır; kayıttaki sonraki alan adı sınırı yanlış doğrulanırsa saldırganın bölgesi dışındaki adlar için geçerliymiş gibi görünen yokluk yanıtları oluşabilir.

ISC bu senaryoyu bölgeler arası önbellek zehirlenmesi ve doğrulanmış hizmet reddi yanıtlarıyla ilişkilendiriyor. Sahte yanıtın AD bayrağıyla güvenilir görünmesi, yalnızca klasik DNS hata kontrolüne dayanan izleme sistemlerinin olayı fark etmesini zorlaştırabilir.

Hangi BIND sürümleri etkileniyor?

Resmî duyuruya göre BIND 9.11.0 ile 9.18.50 arasındaki sürümler, 9.20.0 ile 9.20.24 arasındaki sürümler ve 9.21.0 ile 9.21.23 arasındaki sürümler etkileniyor. Bazı Supported Preview Edition sürümleri de etkilenen listede bulunuyor.

ISC, güncel dallar için 9.20.26 ve 9.21.24 sürümlerine geçilmesini öneriyor. Red Hat da 26 Ağustos 2026 tarihli güvenlik duyurusunda RHEL 7 Extended Lifecycle Support kapsamında BIND güncellemesini önemli olarak sınıflandırdı.

Neden hızlı hareket edilmeli?

Açık uzaktan tetiklenebiliyor, düşük saldırı karmaşıklığına sahip ve kullanıcı etkileşimi gerektirmiyor. ISC CVSS 3.1 taban puanını 8.6 olarak veriyor; duyuru sırasında bilinen aktif istismar bulunmadığını belirtse de kullanılabilir bir geçici çözüm yayımlanmamış durumda.

DNS sunucusu internete doğrudan açık olmasa bile istemciler adına dış sorgu yapan özyinelemeli çözümleyiciler risk kapsamındadır. Bu nedenle yalnızca yetkili DNS sunucularına bakmak yerine recursion hizmeti veren bütün BIND örnekleri envantere alınmalıdır.

Yama planı nasıl hazırlanmalı?

Önce çalışan BIND paket sürümü, dağıtım sağlayıcısı ve sunucunun yetkili ya da özyinelemeli rolü belirlenmelidir. İşletim sistemi üreticisinin paketini kullanan sistemlerde doğrudan ISC ikili dosyası yerine dağıtımın yayımladığı güvenlik paketi tercih edilmelidir.

  • Tüm DNS çözümleyicilerinde tam paket sürümünü kaydedin.
  • Etkilenen sürümleri internete açıklık ve istemci sayısına göre önceliklendirin.
  • Yapılandırma ve zone dosyalarının doğrulanmış yedeğini alın.
  • Üretici paketini test ortamında uygulayıp çözümleme testlerini çalıştırın.
  • Üretimde güncelleme sonrası hizmet sürümünü ve günlükleri yeniden kontrol edin.

Güncelleme sonrası doğrulama

Yama sonrasında hem DNSSEC imzalı hem imzasız alanlara yönelik olumlu ve olumsuz sorgular denenmelidir. Servis yeniden başlatıldıktan sonra beklenmeyen doğrulama hataları, SERVFAIL artışı ve olağan dışı uzun negatif önbellek kayıtları izlenmelidir.

Dağıtık yapılarda tüm düğümlerin aynı güvenli sürüme ulaştığı doğrulanmalıdır. Yük dengeleyici arkasında eski bir düğümün kalması, sorunun yalnızca bazı istemcilerde görülmesine ve güncellemenin tamamlandığı yönünde yanlış güven oluşmasına neden olabilir.

Geçmiş etkinlik nasıl incelenir?

DNS günlüklerinde kritik alan adları için beklenmeyen NXDOMAIN artışları, AD bayraklı olumsuz yanıtlar ve belirli harici bölgelere yoğun sorgular aranabilir. Kurumun e-posta, kimlik doğrulama veya güncelleme alanlarına yönelik kısa süreli çözümleme kesintileri özellikle incelenmelidir.

Şüpheli bir dönem tespit edilirse çözümleyici önbelleği kontrollü biçimde temizlenmeli, istemci etkisi analiz edilmeli ve güvenli sürüm doğrulanmalıdır. DNS hizmetinin merkezi günlük ve metrik sistemine bağlanması gelecekte benzer davranışların daha erken görülmesini sağlar.

Kaynaklar

OKUMAYA DEVAM EDİN

Ağ Güvenliği kategorisi →