用心打造
VPS知识分享网站

Ubuntu为旧版BIND修复3个远程拒绝服务漏洞

本文于 2026-08-27 10:31 更新,部分内容具有时效性,如有失效,请留言

Canonical在2026年8月26日发布USN-8682-1安全公告,为Ubuntu 20.04、18.04、16.04和14.04上的BIND提供更新。此次修复覆盖3个CVE,远程攻击者可能利用异常DNS交互耗尽内存、放大拒绝服务流量或直接让BIND进程崩溃。

受影响版本均已进入扩展安全维护阶段,补丁通过Ubuntu Pro或Legacy Support提供。仍在这些系统上运行权威DNS、递归解析器或内部域名服务的服务器,需要先确认订阅和更新通道正常,再安排升级与验证。

Ubuntu BIND DNS服务器安装安全更新阻止远程攻击示意图

这次公告针对Ubuntu 20.04及更早版本

公告列出的系统为Ubuntu 20.04 LTS、18.04 LTS、16.04 LTS和14.04 LTS,没有包含22.04、24.04或26.04。新版Ubuntu用户不应直接用这份公告的包版本判断自己的系统。

20.04和18.04需要Ubuntu Pro提供ESM修复,16.04和14.04则需要Ubuntu Pro的Legacy Support附加服务。没有启用对应维护通道时,执行普通更新可能看不到本次修复包。

仍对公网提供DNS服务的旧系统风险更高。DNS端口天然需要接收外部数据,攻击者不必先取得系统账号,就可能把恶意请求送到BIND处理流程。

GSS-API TKEY协商可被用于耗尽内存

CVE-2026-3039出现在GSS-API TKEY协商过程中。攻击者可以构造交互让BIND持续消耗内存,最终导致解析服务变慢、被系统终止或无法响应正常查询。

这种问题对启用动态DNS更新、Kerberos或企业目录集成的环境尤其值得关注。即使业务平时很少使用TKEY功能,只要相关服务入口可以被访问,仍应通过补丁消除底层缺陷。

内存监控和进程自动重启只能缩短中断时间,无法阻止攻击者反复触发。真正的修复仍是安装官方更新,并收窄不必要的动态更新与管理访问范围。

另外两个漏洞会放大流量或触发进程崩溃

CVE-2026-3592与自指向的glue记录处理有关,攻击者可能把BIND用于针对其他系统的拒绝服务放大攻击。该问题只影响公告中的Ubuntu 18.04和20.04。

CVE-2026-5946涉及DNS消息class不是IN时的异常处理。远程攻击者可能发送特制消息让BIND崩溃,造成解析或权威服务中断,同样只影响18.04和20.04。

响应速率限制、防火墙和上游清洗可以降低部分攻击影响,但不能替代软件修复。权威DNS与递归DNS还应分离部署,公开递归必须关闭,避免服务器同时承担过多攻击面。

修复包需要通过ESM或Legacy通道获取

Ubuntu 20.04的修复版本为1:9.18.30-0ubuntu0.20.04.2+esm2,18.04为1:9.11.3+dfsg-1ubuntu1.19+esm5,16.04为1:9.10.3.dfsg.P4-8ubuntu1.19+esm10,14.04为1:9.9.5.dfsg-3ubuntu0.19+esm14

管理员可以先确认系统版本和Ubuntu Pro状态,再执行标准系统更新。DNS服务器升级前应备份/etc/bind、区域文件与密钥,并用named-checkconfnamed-checkzone检查配置,避免重启后因旧配置错误无法启动。

集群环境适合逐台更新。先从备用DNS服务器开始,确认查询、区域传送和DNSSEC正常后再处理主服务器,减少所有解析入口同时中断的风险。

更新完成后要从外部验证DNS服务

安装补丁后,应核对实际bind9包版本并确认服务已重新加载新二进制。仅看到apt任务成功还不够,长期运行的旧进程必须完成重启或重新启动。

验证内容应包括A、AAAA、MX和TXT等常用记录,递归查询、权威响应、主从区域传送、DNSSEC签名以及业务实际使用的动态更新流程。外部监控还要检查UDP与TCP 53端口,避免只测试一种传输方式。

这次公告再次提醒仍在旧版Ubuntu上运行基础设施的团队:ESM可以继续提供安全补丁,但操作系统升级计划不能无限期推迟。DNS属于关键入口服务,补丁通道、冗余部署和迁移时间表都应纳入日常维护。

赞(0)
未经允许不得转载;国外VPS测评网 » Ubuntu为旧版BIND修复3个远程拒绝服务漏洞
分享到