この記事の3行まとめ
- BIND 9というソフトに、弱いところが見つかった。
- 悪用されると、外からソフトを止められるおそれがある。
- 資料の時点では、悪用された例は見つかっていない。
ISCがBIND 9のサービス拒否脆弱性(CVE-2025-13878)を公表し、IPAが注意喚起を掲載した。悪用されると、遠隔の第三者が名前解決サーバーを異常終了させるおそれがある。資料の時点で、この脆弱性を悪用した攻撃は確認されていない。影響を受けるのはBIND 9.18.40〜9.18.43、9.20.13〜9.20.17、9.21.12〜9.21.16と、対応するSupported Preview Editionである。IPAはDNSサーバー管理者に修正版へのアップグレードを求めている。特定組織の被害事例ではなく、脆弱性情報の公表である。
確認された経路・公表元の推定
- ISCがBIND 9のサービス拒否脆弱性(CVE-2025-13878)を公表した
- 遠隔の第三者が悪用すると、当該製品が異常終了する可能性があると説明された
- 2026年1月23日、IPAが注意喚起を掲載し、修正版へのアップグレードを呼びかけた
根拠の要点
ISCがBIND 9にサービス拒否の脆弱性(CVE-2025-13878)があると公表した。関連リンクの題名から、不正な形式のBRID/HHITレコードでnamedが予期せず終了する問題とされる。IPAは、悪用攻撃は未確認だが今後発生する可能性があるとしている。
資料の基準時点:2026年1月23日(最終更新日)、取得日2026-10-07
当時、対策できたのか
判定保留
資料は脆弱性と修正版の情報を示す注意喚起である。悪用攻撃は確認されていないとしており、特定組織の被害や、攻撃時点での未対応を示す記載はない。このため対策の欠落を評価できない。
公表された対策
- 製品開発者の情報をもとに、最新のパッチバージョンへアップグレードする(BIND 9.18.44、9.20.18、9.21.17、Supported Preview Edition 9.18.44-S1、9.20.18-S1)
まだ分からないこと
- この脆弱性を悪用した実際の被害事例の有無(資料の時点では攻撃未確認)
- 資料掲載後に攻撃が確認されたかどうか
- ISCによる公表日の詳細