
重點整理
- BIND DNS 軟體修復 14 個漏洞,包含可讓伺服器崩潰的高風險缺陷。
- 攻擊者可透過 DoH 發送無效請求,在無需密碼的情況下讓 DNS 癱瘓。
- 舊版 9.18 已停止支援,不會獲得修復更新,企業應盡快升級。
- AI 工具加速漏洞發現,企業需建立更積極的基礎建設資安維運機制。
你的公司網站或內部系統,背後是靠什麼把網址轉換成正確 IP 的?通常是 DNS(Domain Name System,把網址轉換成 IP 位址的網路電話簿)。如果負責處理 DNS 的軟體出包,可能會導致網站癱瘓或資料被竄改。最近,全球最廣泛使用的 BIND(全球最廣泛使用的開源 DNS 伺服器軟體)宣佈修復了 14 個安全漏洞,這對依賴穩定網路服務的中小企業來說,是一個重要的資安警訊。
BIND 漏洞風暴:最嚴重可讓 DNS 伺服器直接當機
這次由 ISC(Internet Systems Consortium)發布的更新,總共修復了 14 個漏洞,其中有 7 個被評為「高風險」。
最值得注意的是 CVE-2026-77692 這個漏洞。它影響了支援 DoH(DNS-over-HTTPS,用 HTTPS 加密傳輸的 DNS 查詢技術)的伺服器。攻擊者不需要任何密碼或權限,只要發送一個帶有無效簽名的請求並提前中斷連線,就能讓 DNS 伺服器程序直接崩潰。這意味著,只要一個簡單的惡意請求,就可能讓公司的 DNS 服務停擺。
此外,還有其他漏洞可能導致「快取投毒」(Cache Poisoning,竄改 DNS 快取資料,讓使用者被導向錯誤的假網站),或是耗盡伺服器的 CPU 與記憶體資源。雖然官方目前表示沒有發現這些漏洞被積極利用的跡象,但攻擊程式碼的觸發條件已經公開,風險依然存在。
還在用舊版?9.18 版已停止支援,風險自負
官方已經發布了 9.20.29 等穩定版本來修復這些問題。但這裡有一個對企業非常重要的提醒:舊版的 9.18 分支已經在 6 月底停止支援(EOL,End of Life,代表軟體停止更新與維護)。
這意味著,如果你的公司或委外廠商還在使用 9.18 版本,將不會收到這 14 個漏洞的修復更新。官方也明確警告:「停止支援的版本應被視為容易受到新漏洞攻擊」。對於還在使用舊版的企業來說,這就像是大門沒鎖卻住在治安不好的社區,隨時可能成為攻擊目標。
AI 加速漏洞發現,資安攻防進入新常態
這次更新除了漏洞本身,官方提到的一個趨勢更值得企業主關注:ISC 預期 2026 年接下來的每個 BIND 維護版本,都會包含安全修復。
為什麼會這樣?官方指出,這是因為大型語言模型(LLM)的普及,讓研究人員和攻擊者都能利用 AI 更快、更大量地找出軟體漏洞。這提醒我們,未來的資安威脅不僅數量更多,出現的速度也會更快。企業不能只靠被動等待問題發生才來補救,必須建立更積極的基礎建設維運機制。
崴米的建議
面對底層基礎建設的資安挑戰,崴米建議中小企業主可以從以下三個方向著手:
- 盤點並升級 DNS 版本:請 IT 人員或委外機房確認公司 DNS 伺服器的版本,盡快升級到 9.20.29 或更新版本,並堅決淘汰已停止支援的舊版系統,從源頭降低風險。
- 考慮 DNS 託管服務:如果公司沒有專責維運底層系統的團隊,建議將 DNS 託管給專業的雲端服務商。由專業團隊負責底層修補與監控,不僅能減輕內部 IT 壓力,也能獲得更即時的資安防護。
- 建立定期網站與網路健檢:資安不只是防毒軟體的事。建議定期進行網站與網路架構的安全檢查,確保從前端網頁設計、後端資料庫到底層的 DNS 解析,都在安全且更新的狀態下運作。
參考來源:BIND 9 Update Fixes 14 Flaws, Including an Unauthenticated Crash Over DNS-over-HTTPS



