Öffentlicher Exploit-Code für kritische BIND-9-DNS-Schwachstelle veröffentlicht

Ein öffentlich verfügbarer Exploit für eine kritische BIND-9-Schwachstelle lässt das Risiko einer DNS-Cache-Poisoning-Attacke wieder aufleben und ermöglicht gefälschte Einträge sowie die Umleitung von Datenverkehr.

Verfasst von
Ken Underhill
Ken Underhill
Oct 30, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein neu veröffentlichter Proof-of-Concept-(PoC)-Exploit für CVE-2025-40778 hat die Sorge vor DNS-Cache-Poisoning erneut entfacht.

Die Schwachstelle betrifft BIND 9, die weltweit am weitesten verbreitete Software für das Domain Name System (DNS), und ermöglicht es Angreifern, DNS-Einträge zu fälschen und Datenverkehr an bösartige Ziele umzuleiten. 

Da jetzt Exploit-Code öffentlich verfügbar ist, warnen Cybersicherheitsexperten vor einem potenziell großflächigen Missbrauch, der weltweit ungepatchte DNS-Resolver ins Visier nehmen könnte.

Proof-of-Concept verschärft die Lage

Forscher veröffentlichten den PoC, der demonstriert, wie ein nicht authentifizierter Angreifer aus der Ferne DNS-Caches in verwundbaren BIND-9-Resolvern vergiften könnte. 

Indem sie die Verarbeitung unerwarteter, nicht angeforderter Ressourceneinträge durch BIND ausnutzen, können Angreifer gefälschte DNS-Einträge in den Cache eines Resolvers einschleusen und Nutzer auf von den Angreifern kontrollierte Server umleiten – ohne dass eine Interaktion mit dem Nutzer oder privilegierter Netzwerkzugriff erforderlich wäre.

Betroffen sind die BIND-Versionen 9.11.0 bis 9.21.12, einschließlich der Supported Preview Editions. 

Ein Déjà-vu aus der DNS-Vergangenheit

Angriffe durch DNS-Cache-Poisoning sind nicht neu. 2008 zeigte der Sicherheitsforscher Dan Kaminsky auf, wie Angreifer vorhersehbare Query-IDs ausnutzen konnten, um falsche DNS-Einträge einzuschleusen, was zu umfassenden Gegenmaßnahmen führte. 

Anbieter reagierten mit der Einführung randomisierter Query-IDs und Quellports – Schutzmaßnahmen, die jahrelang zum Branchenstandard wurden.

CVE-2025-40778 hingegen umgeht diese Schutzmaßnahmen effektiv, indem die Verarbeitung unerwarteter, nicht angeforderter DNS-Einträge durch BIND angegriffen wird. 

Die Schwachstelle ermöglicht es Angreifern, zufallsbasierte Schutzmaßnahmen vollständig zu umgehen, und führt damit eine Klasse von Schwachstellen wieder ein, die viele längst für entschärft hielten. 

Das ist besonders besorgniserregend, da rekursive Resolver eine zentrale Rolle bei der Übersetzung von Domainnamen in IP-Adressen spielen.

Advertisement

Bei erfolgreicher Ausnutzung könnte diese Schwachstelle weitreichende Folgen haben. Angreifer könnten legitimen Webdatenverkehr umleiten und so Phishing, den Diebstahl von Zugangsdaten, die Verbreitung von Malware und Überwachung ermöglichen – und das, ohne dass der durchschnittliche Nutzer etwas bemerkt. 

Da BIND einen großen Teil der globalen DNS-Infrastruktur betreibt, könnte ein einziger kompromittierter Resolver Tausende oder sogar Millionen nachgelagerter Nutzer und Geräte gefährden.

Bis Ende Oktober 2025 hatten die Forscher keine aktive Ausnutzung in freier Wildbahn bestätigt. 

Diese Schwachstelle erinnert daran, dass die DNS-Infrastruktur ein besonders wertvolles Ziel bleibt. Rekursive Resolver fungieren als Verkehrsdirigenten des Internets, und selbst subtile Manipulationen können überproportional große Folgen haben.

Diese jüngste Schwachstelle erinnert an frühere Vorfälle, bei denen BIND durch Cache-Poisoning und Denial-of-Service-Angriffe ausgenutzt wurde.  

Schutz vor DNS-Poisoning

Um die von der BIND-9-Schwachstelle ausgehenden Risiken zu mindern, sollten Unternehmen einen mehrschichtigen Ansatz verfolgen, der Patch-Management, eine Härtung der Konfiguration und kontinuierliche Überwachung kombiniert.

  • Patches einspielen: Aktualisieren Sie auf die neueste BIND-Version und suchen Sie regelmäßig nach veralteten oder verwundbaren Versionen.
  • Zugriff auf Resolver beschränken und prüfen: Deaktivieren Sie rekursive Abfragen auf autoritativen Servern und begrenzen Sie, welche Hosts Resolver verwenden dürfen.
  • DNSSEC und Verschlüsselung implementieren: Verwenden Sie DNSSEC zur Validierung von Antworten und aktivieren Sie DNS over TLS (DoT) oder HTTPS (DoH), um den DNS-Datenverkehr zu schützen.
  • Infrastruktur härten und segmentieren: Isolieren Sie kritische DNS-Server, setzen Sie strenge Netzwerkzugriffskontrollen durch und begrenzen Sie die Weiterleitung von Abfragen.
  • DNS-Aktivitäten überwachen und protokollieren: Achten Sie kontinuierlich auf Anomalien, unerwartete Cache-Einträge oder verdächtige Antwortmuster und bewahren Sie detaillierte Protokolle zur Analyse auf.
  • Bedrohungsinformationen und Filterung anwenden: Verwenden Sie Response Policy Zones (RPZs) oder DNS-Firewalls, um bekannte bösartige Domains zu blockieren und gefälschte Antworten abzufangen.
Advertisement

Durch die Kombination dieser Maßnahmen können Unternehmen ihre Gefährdung durch DNS-Cache-Poisoning und verwandte Bedrohungen verringern. 

Angesichts der dominanten Rolle von BIND in der globalen DNS-Infrastruktur könnte ein erfolgreicher Exploit kaskadierende Auswirkungen auf das gesamte Internet haben. 

Kompromittierte Resolver könnten unbemerkt riesige Mengen an Webdatenverkehr umleiten und so großflächiges Phishing, die Verbreitung von Malware und den Diebstahl von Zugangsdaten ermöglichen. 

Über einzelne Nutzer hinaus könnten solche Angriffe Unternehmensnetzwerke, Cloud-Plattformen und Dienstanbieter stören, die auf eine vertrauenswürdige DNS-Auflösung angewiesen sind, und damit die Gefahr systemischer Auswirkungen verstärken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.