CVE-2026-3593BIND 9 的 DNS-over-HTTPS (DoH) 实现中存在一个释放后重用漏洞。攻击者可利用此缺陷通过特定网络请求访问已释放的内存区域。该问题影响 BIND 9.20.0 至 9.20.22 及 9.21.0 至 9.21.21 等多个版本,可能导致拒绝服务攻击或潜在的任意代码执行,对网络安全构成严重威胁。
该漏洞源于 BIND 9 在处理 DNS-over-HTTPS (DoH) 查询时的内存管理逻辑缺陷。在特定的异步处理流程中,程序过早释放了用于存储特定请求上下文数据的内存对象,但未清除相关的指针引用。当后续代码逻辑尝试通过这些悬垂指针访问数据时,发生了释放后重用(UAF)错误。攻击者可以利用网络向量(AV:N),无需用户交互或身份认证,通过发送特制的恶意 DoH 数据包来触发该漏洞。利用此漏洞,攻击者可能控制被释放的内存内容,进而导致 BIND 服务进程崩溃(拒绝服务)或在特定条件下实现任意代码执行,从而完全控制受影响的服务器。