516/69 (IT) ประจำวันศุกร์ที่ 18 กันยายน 2569

Internet Systems Consortium (ISC) เผยแพร่อัปเดตความปลอดภัยสำหรับ BIND 9 เพื่อแก้ไขช่องโหว่จำนวน 14 รายการ ซึ่งครอบคลุมปัญหาที่อาจส่งผลต่อความพร้อมใช้งานและความถูกต้องของการให้บริการ DNS โดยช่องโหว่บางรายการสามารถถูกโจมตีโดยไม่ต้องผ่านการยืนยันตัวตน และอาจทำให้กระบวนการ named หยุดทำงานหรือใช้ทรัพยากรของระบบมากผิดปกติจนเกิดภาวะปฏิเสธการให้บริการ (Denial-of-Service: DoS) ทั้งนี้ ISC ระบุในประกาศช่องโหว่ว่ายังไม่พบหลักฐานการนำช่องโหว่เหล่านี้ไปใช้โจมตีจริง
ช่องโหว่ที่ได้รับการแก้ไขมีเงื่อนไขและผลกระทบแตกต่างกัน เช่น CVE-2026-81736 ระดับ High คะแนน CVSS 7.5 อาจทำให้ DNS Resolver ใช้ทรัพยากร CPU มากผิดปกติจนเกิด DoS และ CVE-2026-81563 ระดับ High อาจทำให้หน่วยความจำถูกใช้เพิ่มขึ้นอย่างต่อเนื่องจนระบบไม่สามารถประมวลผล Recursive Query ใหม่ได้ นอกจากนี้ ยังมีช่องโหว่ที่อาจทำให้ named หยุดทำงาน รวมถึงช่องโหว่ที่ส่งผลต่อการประมวลผลข้อมูล DNS และความถูกต้องของข้อมูลที่ Resolver หรือ DNS Server นำไปใช้งาน
ผู้ดูแลระบบที่ใช้งาน BIND 9 ควรตรวจสอบเวอร์ชันและอัปเดตเป็น BIND 9.20.29 หรือ 9.21.26 ตามสายเวอร์ชันที่ใช้งาน ส่วนผู้ที่ยังใช้งาน BIND 9.18 ควรวางแผนอัปเกรดไปยังเวอร์ชันที่ยังได้รับการสนับสนุน เนื่องจาก BIND 9.18 สิ้นสุดการสนับสนุนแล้ว และไม่ได้รับแพตช์สำหรับช่องโหว่ชุดนี้ พร้อมตรวจสอบประกาศของ ISC สำหรับแต่ละ CVE เพื่อประเมินว่าการตั้งค่าและรูปแบบการใช้งานของระบบอยู่ภายใต้เงื่อนไขที่ได้รับผลกระทบหรือไม่
แหล่งข่าว : https://www.securityweek.com/isc-patches-14-vulnerabilities-in-bind-9-security-update/
