CERT-In ने BIND DNS सॉफ्टवेयर में 14 गंभीर कमियों को लेकर जारी किया हाई-सिवियरिटी अलर्ट

CERT-In ने BIND DNS सॉफ्टवेयर में 14 गंभीर कमियों को लेकर जारी किया हाई-सिवियरिटी अलर्ट

CERT-In यानी इंडियन कंप्यूटर इमरजेंसी रिस्पांस टीम ने 21 सितंबर 2026 को ओपन सोर्स BIND DNS सॉफ्टवेयर में पाई गईं 14 गंभीर कमियों को लेकर एक हाई-सिवियरिटी चेतावनी जारी की है। ये कमियां हमलावरों को संभावित रूप से DNS सेवाओं को क्रैश करने या डेटा में हेरफेर करने की अनुमति देती हैं, जिससे राष्ट्रीय अधिकारियों को पूरे भारत में तत्काल पैचिंग की मांग करने के लिए प्रेरित किया गया है। BIND कंप्यूटर सिस्टम के लिए मानव-पठनीय डोमेन नामों को नेटवर्क पतों में अनुवाद करने के लिए एक महत्वपूर्ण घटक के रूप में कार्य करता है। CERT-In के अनुसार, प्रभावित अपस्ट्रीम श्रेणियों में BIND 9.11.0 से 9.18.50, 9.20.0 से 9.20.27, और 9.21.0 से 9.21.25 शामिल हैं, साथ ही इसके साथ की जाने वाली सपोर्टेड प्रीव्यू एडिशन श्रेणियां भी इसमें शामिल हैं। एजेंसी चेतावनी देती है कि इस शोषण से डिनायल ऑफ सर्विस शुरू हो सकता है, सुरक्षा सुरक्षा उपायों को दरकिनार किया जा सकता है, या DNS कैश को ज़हर दिया जा सकता है। यह एडवाइजरी उपभोक्ता डिवाइस नोटिस के बजाय एक बुनियादी ढांचा अलर्ट के रूप में कार्य करती है। जब किसी संगठन को अपने रिजॉल्वर या आधिकारिक DNS सेवा में विफलता का सामना करना पड़ता है, तो सर्वर कार्यात्मक रहने पर भी वेबसाइटें और आंतरिक एप्लिकेशन अक्सर ऑफ़लाइन दिखाई देते हैं। एडवाइजरी रिलीज के अनुसार, इन कैश में हेरफेर उपयोगकर्ताओं को अनपेक्षित पतों की ओर भी रीडायरेक्ट कर सकता है। हालांकि इंटरनेट सिस्टम कंसोर्टियम, जिसे ISC के रूप में जाना जाता है, ने 16 सितंबर को कमजोरियों का खुलासा किया था, लेकिन CERT-In की राष्ट्रीय चेतावनी अब इसे भारतीय सर्वर ऑपरेटरों के लिए एक प्राथमिकता कार्रवाई के रूप में तैयार करती है।

तकनीकी जोखिम और परिचालन प्रभाव

ये कमियां रिकर्सिव रिजॉल्यूशन, DNSSEC वैलिडेशन और TKEY प्रोसेसिंग जैसे विभिन्न कार्यों में फैली हुई हैं। ISC रिपोर्ट करता है कि CVE 2026 77692 HTTPS पर DNS का उत्तर देने वाले सर्वरों को प्रभावित करता है, जहां एक अप्रमाणित रिमोट क्लाइंट एक अमान्य हस्ताक्षर भेजकर सेवा क्रैश का कारण बन सकता है। ISC इसे 7.5 का CVSS 3.1 स्कोर देता है और पुष्टि करता है कि कोई वर्कअराउंड मौजूद नहीं है। एक अन्य समस्या, CVE 2026 19666, DNS64 का उपयोग करने वाले रिजॉलवर में उपयोग के बाद मुफ्त स्थिति से जुड़ी है जो प्रक्रिया को अप्रत्याशित रूप से समाप्त कर सकती है। आगे के जोखिमों में CVE 2026 19667 शामिल है, जहां 65,536 बाइट्स का एक विकृत नकारात्मक DNS उत्तर एक मुखर विफलता का कारण बनता है, और CVE 2026 76163, जो वैश्विक विकल्प अनुपस्थित होने पर TKEY क्वेरीज़ के दौरान एक क्रैश को ट्रिगर करता है। ISC का कहना है कि वे सक्रिय शोषण से अवगत नहीं हैं, फिर भी खुलासे की सार्वजनिक प्रकृति का मतलब है कि डिफेंडर और हमलावर दोनों के पास अब समान तकनीकी अंतर्दृष्टि है। परिधि फ़िल्टरिंग पूरी तरह से इन जोखिमों को कम नहीं कर सकती है क्योंकि कई सर्वरों को कार्य करने के लिए untrusted DNS ट्रैफ़िक को संसाधित करना होगा।

सर्वर बुनियादी ढांचे को सुरक्षित करने के चरण

ऑपरेटरों को कंटेनरीकृत, उपकरण आधारित और द्वितीयक प्रणालियों सहित सभी BIND उदाहरणों की एक व्यापक सूची निष्पादित करनी चाहिए। ISC द्वारा प्रदान किया गया मार्गदर्शन स्थिर शाखा के लिए BIND 9.20.29, विकास शाखा के लिए 9.21.26, या समर्थित पूर्वावलोकन संस्करण के लिए 9.20.29 S1 में अपडेट करना है। Linux वितरण अक्सर बैकपोर्ट किए गए पैच का उपयोग करते हैं, इसलिए प्रशासकों को केवल अपस्ट्रीम संस्करण स्ट्रिंग को देखने के बजाय अपने स्वयं के OS विक्रेता द्वारा प्रदान किए गए विशिष्ट पैकेज संस्करणों को सत्यापित करना चाहिए। सेवा उपलब्धता बनाए रखने के लिए पैचिंग के लिए एक स्टेज्ड दृष्टिकोण आवश्यक है। सुरक्षा टीमों को सफल क्वेरी रिज़ॉल्यूशन, ज़ोन ट्रांसफर और कार्यात्मक DoH समापन बिंदुओं की निगरानी करते हुए एक-एक करके नोड्स को पुनरारंभ करना चाहिए। अपडेट के बाद, टीमों को यह पुष्टि करनी होगी कि नए बाइनरी सक्रिय हैं और मेमोरी प्रेशर या सेवा क्रैश पर नजर रखनी चाहिए। इन दिशा-निर्देशों का पालन करने से यह सुनिश्चित करने में मदद मिलती है कि बुनियादी ढांचा सुरक्षित और परिचालन दोनों बना रहे, जैसा कि रिपोर्टों द्वारा हाइलाइट किया गया है। भविष्य की सुरक्षा विक्रेताओं पर निर्भर करेगी कि वे विशिष्ट निर्माण जारी रखना जारी रखें। प्रशासकों को अपने OS प्रदाताओं से अपडेट की निगरानी करनी चाहिए और आंतरिक ऑडिट आवश्यकताओं को पूरा करने के लिए हर सुधार चरण का दस्तावेजीकरण करना चाहिए। अंतिम मील का पत्थर यह साबित करना है कि हर आधिकारिक सर्वर और रिजॉल्वर या तो पैच किया गया है, अलग किया गया है, या सेवा से सेवानिवृत्त कर दिया गया है।

AtalHind की हर खबर सबसे पहलेJoin Channel
Share:

Comments

Leave a comment