CVE-2026-13321

Alta 8.6

Vulnerabilidad alta (CVSS 8.6) en BIND. Publicada el 22 de julio de 2026. Afecta a Debian 12 y Ubuntu 24.04. Corregida en Debian 11 (1:9.16.50-1~deb11u6), Debian 12 (1:9.18.49-1~deb12u2), Debian 13 (1:9.20.26-1~deb13u1), Debian 14 (1:9.20.26-1), Ubuntu 22.04 (1:9.18.39-0ubuntu0.22.04.5), Ubuntu 24.04 (1:9.18.39-0ubuntu0.24.04.6) y Ubuntu 26.04 (1:9.20.24-1ubuntu0.2).

Descripción

El resolutor de BIND acepta registros NSEC firmados válidamente donde el campo "Next Domain Name" apunta fuera de la zona del firmante. Este problema afecta a BIND 9 versiones 9.11.0 a 9.18.50, 9.20.0 a 9.20.24, 9.21.0 a 9.21.23, 9.11.3-S1 a 9.18.50-S1, y 9.20.9-S1 a 9.20.24-S1.

Versiones que la corrigen

Distribución Versión del paquete
Debian 11 1:9.16.50-1~deb11u6
Debian 12 1:9.18.49-1~deb12u2
Debian 13 1:9.20.26-1~deb13u1
Debian 14 1:9.20.26-1
Ubuntu 22.04 1:9.18.39-0ubuntu0.22.04.5
Ubuntu 24.04 1:9.18.39-0ubuntu0.24.04.6
Ubuntu 26.04 1:9.20.24-1ubuntu0.2

Avisos oficiales

Datos de OSV.dev, publicados bajo licencia CC BY 4.0. La severidad es la puntuación base CVSS 3.1 calculada a partir del vector publicado. Esta ficha se genera automáticamente y no sustituye al aviso oficial de tu distribución; así se elabora la lista.