重大なBIND 9 DNS脆弱性の公開エクスプロイトコードがリリースされる

重大なBIND 9の欠陥に対する公開エクスプロイトにより、DNSキャッシュポイズニングのリスクが再燃し、偽造レコードの作成やトラフィックのリダイレクトが可能になる。

執筆者
Ken Underhill
Ken Underhill
Oct 30, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

CVE-2025-40778を悪用する新たな概念実証(PoC)エクスプロイトが公開され、DNSキャッシュポイズニングへの懸念が再燃している。

世界で最も広く導入されているドメインネームシステム(DNS)ソフトウェアであるBIND 9に影響するこの脆弱性により、攻撃者はDNSレコードを偽造し、悪意ある宛先へトラフィックをリダイレクトできる。

公開されたエクスプロイトコードにより、サイバーセキュリティの専門家は、パッチ未適用のDNSリゾルバーを世界中で標的とする大規模な悪用の可能性に警鐘を鳴らしている。

概念実証により脅威が深刻化

研究者らはPoCを公開した。これは、認証を必要としないリモート攻撃者が、脆弱なBIND 9リゾルバーのDNSキャッシュを汚染できることを実証するものだ。

BINDが未承諾のリソースレコードを処理する仕組みを悪用すれば、攻撃者は偽造したDNSエントリーをリゾルバーのキャッシュに注入できる。これにより、ユーザーの操作や特権ネットワークアクセスを必要とせず、ユーザーを攻撃者が管理するサーバーへ誘導できる。

この問題は、Supported Preview Editionsを含むBINDバージョン9.11.0から9.21.12までに影響する。

DNSの過去からの亡霊

DNSキャッシュポイズニング攻撃は新しいものではない。2008年、セキュリティ研究者のDan Kaminsky氏は、攻撃者が予測可能なクエリーIDを悪用して偽のDNSエントリーを注入できることを明らかにし、広範な対策の導入につながった。

ベンダー各社はこれに対応し、クエリーIDと送信元ポートをランダム化する仕組みを導入した。これらの防御策は、長年にわたって業界標準となった。

しかし、CVE-2025-40778は、予期しない未承諾のDNSレコードをBINDが処理する方法を標的にすることで、こうした防御策を実質的に回避する。

この欠陥は、攻撃者がランダム化ベースの防御策を完全に迂回し、今では長らく緩和されていたと多くの人が考えていた脆弱性の種類を再び持ち込む。

この問題が特に懸念されるのは、再帰リゾルバーがドメイン名をIPアドレスに変換するうえで重要な役割を果たしているためだ。

この脆弱性の悪用に成功すれば、広範囲に影響が及ぶ可能性がある。攻撃者は正規のウェブトラフィックをリダイレクトし、平均的なユーザーに気付かれることなく、フィッシングや認証情報の窃取、マルウェアの配布、監視を可能にできる。

BINDは世界のDNSインフラの大部分を支えているため、1台のリゾルバーが侵害されるだけで、下流に存在する数千、さらには数百万のユーザーやデバイスが危険にさらされる可能性がある。

2025年10月下旬時点で、研究者らは実際の環境での悪用が進行中であることを確認していない。

この脆弱性は、DNSインフラが依然として価値の高い標的であることを改めて示している。再帰リゾルバーはインターネットのトラフィックを案内する役割を担っており、わずかな操作でも甚大な結果を招く可能性がある。

今回の脆弱性は、過去にBINDがキャッシュポイズニングやサービス拒否攻撃を通じて悪用された事例を想起させる。

Advertisement

DNSポイズニングから防御する

BIND 9の脆弱性によるリスクを軽減するため、組織はパッチ管理、設定の強化、継続的な監視を組み合わせた多層的なアプローチを取るべきだ。

  • パッチを適用する:最新のBINDリリースへアップグレードし、古いバージョンや脆弱なバージョンがないか定期的にスキャンする。
  • リゾルバーへのアクセスを制限・監査する:権威サーバーでは再帰クエリーを無効にし、リゾルバーを利用できるホストを制限する。
  • DNSSECと暗号化を導入する:DNSSECを使って応答を検証し、DNS over TLS(DoT)またはHTTPS(DoH)を有効にしてDNSトラフィックを保護する。
  • インフラを強化・分離する:重要なDNSサーバーを分離し、厳格なネットワークアクセス制御を適用するとともに、クエリーの転送を制限する。
  • DNSアクティビティを監視・記録する:異常、予期しないキャッシュエントリー、疑わしい応答パターンを継続的に監視し、分析に備えて詳細なログを保持する。
  • 脅威インテリジェンスとフィルタリングを適用する:Response Policy Zones(RPZ)またはDNSファイアウォールを使用して、既知の悪意あるドメインをブロックし、偽造された応答を遮断する。

これらの対策を組み合わせることで、組織はDNSキャッシュポイズニングや関連する脅威への露出を抑えられる。

世界のDNSインフラでBINDが支配的な役割を果たしていることを考えると、エクスプロイトが成功すればインターネット全体に連鎖的な影響が及ぶ可能性がある。

侵害されたリゾルバーは、膨大な量のウェブトラフィックをひそかにリダイレクトし、大規模なフィッシング、マルウェアの配布、認証情報の窃取を可能にする恐れがある。

こうした攻撃は個々のユーザーにとどまらず、信頼できるDNS名前解決に依存する企業ネットワーク、クラウドプラットフォーム、サービスプロバイダーを混乱させ、システム全体に及ぶ影響を増幅する可能性がある。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。