ISC(Internet Systems Consortium)BIND 9(IPAによる注意喚起)

BIND 9のサービス拒否脆弱性CVE-2025-13878に関するIPAの注意喚起

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. BIND 9というソフトに、弱いところが見つかった。
  2. 悪用されると、外からソフトを止められるおそれがある。
  3. 資料の時点では、悪用された例は見つかっていない。

ISCがBIND 9のサービス拒否脆弱性(CVE-2025-13878)を公表し、IPAが注意喚起を掲載した。悪用されると、遠隔の第三者が名前解決サーバーを異常終了させるおそれがある。資料の時点で、この脆弱性を悪用した攻撃は確認されていない。影響を受けるのはBIND 9.18.40〜9.18.43、9.20.13〜9.20.17、9.21.12〜9.21.16と、対応するSupported Preview Editionである。IPAはDNSサーバー管理者に修正版へのアップグレードを求めている。特定組織の被害事例ではなく、脆弱性情報の公表である。

確認された経路・公表元の推定

  1. ISCがBIND 9のサービス拒否脆弱性(CVE-2025-13878)を公表した
  2. 遠隔の第三者が悪用すると、当該製品が異常終了する可能性があると説明された
  3. 2026年1月23日、IPAが注意喚起を掲載し、修正版へのアップグレードを呼びかけた

根拠の要点

ISCがBIND 9にサービス拒否の脆弱性(CVE-2025-13878)があると公表した。関連リンクの題名から、不正な形式のBRID/HHITレコードでnamedが予期せず終了する問題とされる。IPAは、悪用攻撃は未確認だが今後発生する可能性があるとしている。

資料の基準時点:2026年1月23日(最終更新日)、取得日2026-10-07

当時、対策できたのか

判定保留

資料は脆弱性と修正版の情報を示す注意喚起である。悪用攻撃は確認されていないとしており、特定組織の被害や、攻撃時点での未対応を示す記載はない。このため対策の欠落を評価できない。

公表された対策

  • 製品開発者の情報をもとに、最新のパッチバージョンへアップグレードする(BIND 9.18.44、9.20.18、9.21.17、Supported Preview Edition 9.18.44-S1、9.20.18-S1)

まだ分からないこと

  • この脆弱性を悪用した実際の被害事例の有無(資料の時点では攻撃未確認)
  • 資料掲載後に攻撃が確認されたかどうか
  • ISCによる公表日の詳細

事例の一覧に戻る