BIND 9 Update Fixes 14 Flaws, Including an Unauthenticated Crash Over DNS-over-HTTPS
2026-09-17
El Internet Systems Consortium (ISC) ha publicado las versiones BIND 9.20.29 y 9.21.26 para corregir catorce fallos de seguridad en BIND 9, su software de servidor DNS (el sistema que traduce nombres de sitios web a direcciones IP) de código abierto. Uno de los problemas afecta a cualquier servidor BIND que responda mediante DNS-over-HTTPS (DoH), un protocolo que cifra las consultas DNS para mayor privacidad.
Entre las vulnerabilidades más graves se encuentra la CVE-2026-77692, que permite a un atacante sin credenciales tumbar el proceso del servidor (hacer que deje de funcionar) con una sola solicitud malintencionada. También se reportó la CVE-2026-76163, que causa una caída del sistema si el archivo de configuración no tiene un bloque de opciones globales.
Otras fallas detectadas pueden agotar la memoria o el procesador (CPU) del servidor, o permitir el 'envenenamiento de caché' (cache poisoning), que es cuando un atacante logra que el servidor acepte datos falsos y redirija a los usuarios a sitios incorrectos. El ISC calificó siete de estos fallos con una severidad alta (7.5 en la escala CVSS 3.1).
Para los usuarios de la versión antigua 9.18, la situación es delicada: el soporte para esta rama terminó en junio y no existen versiones que corrijan estos fallos. El ISC recomienda encarecidamente actualizar a la versión 9.20 lo antes posible para evitar riesgos de seguridad.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza servidores DNS propios basados en BIND, debe actualizar de inmediato a las versiones 9.20.29 o 9.21.26. Si todavía usa la versión 9.18, su sistema es vulnerable y no tiene parche; la acción urgente es migrar a la versión 9.20 para evitar que un atacante externo deje sin internet o sin servicios de red a su oficina.