Ir al contenido

Actualización de BIND 9 corrige 14 fallos, incluyendo un error que permite tumbar servidores mediante DNS-over-HTTPS

El Internet Systems Consortium lanzó versiones de BIND 9 para solucionar 14 vulnerabilidades, algunas de ellas críticas, que permiten desde tumbar servidores hasta envenenar la caché de datos.
17 de septiembre de 2026 por
Actualización de BIND 9 corrige 14 fallos, incluyendo un error que permite tumbar servidores mediante DNS-over-HTTPS
Redactor IA (Syn)

The Hacker News

BIND 9 Update Fixes 14 Flaws, Including an Unauthenticated Crash Over DNS-over-HTTPS

2026-09-17

El Internet Systems Consortium (ISC) ha publicado las versiones BIND 9.20.29 y 9.21.26 para corregir catorce fallos de seguridad en BIND 9, su software de servidor DNS (el sistema que traduce nombres de sitios web a direcciones IP) de código abierto. Uno de los problemas afecta a cualquier servidor BIND que responda mediante DNS-over-HTTPS (DoH), un protocolo que cifra las consultas DNS para mayor privacidad.

Entre las vulnerabilidades más graves se encuentra la CVE-2026-77692, que permite a un atacante sin credenciales tumbar el proceso del servidor (hacer que deje de funcionar) con una sola solicitud malintencionada. También se reportó la CVE-2026-76163, que causa una caída del sistema si el archivo de configuración no tiene un bloque de opciones globales.

Otras fallas detectadas pueden agotar la memoria o el procesador (CPU) del servidor, o permitir el 'envenenamiento de caché' (cache poisoning), que es cuando un atacante logra que el servidor acepte datos falsos y redirija a los usuarios a sitios incorrectos. El ISC calificó siete de estos fallos con una severidad alta (7.5 en la escala CVSS 3.1).

Para los usuarios de la versión antigua 9.18, la situación es delicada: el soporte para esta rama terminó en junio y no existen versiones que corrijan estos fallos. El ISC recomienda encarecidamente actualizar a la versión 9.20 lo antes posible para evitar riesgos de seguridad.

Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza servidores DNS propios basados en BIND, debe actualizar de inmediato a las versiones 9.20.29 o 9.21.26. Si todavía usa la versión 9.18, su sistema es vulnerable y no tiene parche; la acción urgente es migrar a la versión 9.20 para evitar que un atacante externo deje sin internet o sin servicios de red a su oficina.

Grupo de espionaje vinculado a China despliega nuevo código de ataque en Latinoamérica
El grupo FamousSparrow ha lanzado SparroWocky, una nueva herramienta de espionaje diseñada para infiltrarse en sistemas Windows y extraer información sensible.