CVE-2026-3039CVE-2026-3039是一个存在于BIND 9服务器中的高危安全漏洞,主要影响启用了TKEY GSS-API认证的DNS环境。该漏洞允许攻击者通过发送特制的恶意数据包,利用处理逻辑缺陷导致服务器过度消耗内存资源。由于无需身份认证且攻击复杂度低,远程攻击者可轻易触发此漏洞,造成服务拒绝(DoS),严重威胁Active Directory及Kerberos环境下的DNS服务可用性。
该漏洞属于资源管理类错误,具体涉及BIND 9在处理TKEY(Transaction Key)协议时的GSS-API令牌解析逻辑。TKEY机制常用于动态DNS更新时的服务器与客户端认证,特别是在集成Kerberos的环境中。漏洞触发点在于BIND对特定构造的GSS-API数据包进行解码时,未能正确验证数据长度或处理异常状态,导致陷入持续分配内存的循环或产生大量冗余内存对象。由于CVSS向量显示攻击复杂度低(AC:L)且无需权限(PR:N),远程攻击者可轻易向目标服务器发送特制DNS数据包。一旦漏洞被成功利用,服务器的物理内存将被迅速耗尽,进而触发OOM(Out of Memory)保护机制导致BIND进程崩溃或系统响应严重迟滞,造成严重的拒绝服务(DoS)后果。