BIND 9の複数脆弱性から学ぶ DNSインフラを守るための緊急対策

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「うちのDNSサーバー、BIND 9を使っているけど脆弱性が出たって聞いた。どのくらい深刻なの?」
「修正パッチは出ているらしいけど、業務中断せずにアップデートできる?」

チップス

BIND 9に脆弱性が4件も出たって聞いて、正直ちょっとパニックでしゅ……どこから手をつければいいんでしゅか?

ボス

落ち着け、チップス。今回の脆弱性はすでに修正版が公開されている。優先度を整理して、順序よく対応すれば問題ない。

2026年3月25日、ISC(Internet Systems Consortium)はDNSサーバーソフトウェア「BIND 9」に関して4件の脆弱性を公開し、修正バージョンをリリースしました。
国内外を問わず広く利用されているソフトウェアだけに、管理者は早急な対応が求められます。

  • BIND 9に高深刻度(CVSSスコア7.5)を含む4件の脆弱性が公開された
  • 悪用されるとDNSサーバーのサービス停止やACLバイパスが起こりうる
  • 修正版(9.18.47・9.20.21・9.21.20)が公開済みで、速やかな適用が必要

この記事では各脆弱性の技術的な内容と企業インフラへの影響を整理し、管理者がすぐに動けるよう対策をまとめています。

オススメ求人・フリーランス案件

【脆弱性管理・診断基盤の内製化推進】東京都(フルリモート)/ツール導入・セキュリティ運用

月額単価
~800,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
大手人材サービス企業の各種プロダクトにおいてセキュリティ...

【セキュリティ企画推進・コンサルタント】大阪(リモート併用)/セキュリティ戦略・ポリシー策定

月額単価
~1,000,000円 / 月
稼働場所
大阪府リモート併用
業務領域
要件定義, PMO
作業内容
大手企業における情報セキュリティ戦略の策定から運用整備ま...

【セキュリティ基準準拠・運用改善支援(NIST・ISMS)】豊洲(リモート併用)/PMO

月額単価
~1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容
NIST・ISMSなど国際基準と独自基準への準拠を推進し、セキュ...

【社内セキュリティ技術コンサルティング】東京・渋谷(常駐)/インフラ全般・設計レビュー・最新技術調査

月額単価
~1,100,000円 / 月
稼働場所
東京都オンサイト
業務領域
要件定義, 設計, 運用・保守
作業内容
大手企業の社内IT・開発部門のセキュリティを支える技術コン...

【セキュリティサービス基盤の環境改善支援】東京・武蔵小杉(フルリモート)/AWS・マルチクラウド・構成改善

月額単価
~800,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
AWSを中心に複数のクラウドやセキュリティサービスを活用する...

【インフラセキュリティ・脅威検知構築】東京・六本木(常駐)/Azure・ゼロトラスト・AD

月額単価
~800,000円 / 月
稼働場所
東京都オンサイト
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
金融系の仮想通貨交換所において、最新のサイバーセキュリテ...

【Zscalerゼロトラストネットワーク運用】東京・調布(リモート併用)/設計・構築・運用

月額単価
~850,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築, 運用・保守
作業内容
ゼロトラストネットワークアーキテクチャ推進に向け、Zscaler...

【特権ID管理システム導入支援(Secret Server)】東京・京橋(常駐)/要件定義・設計・構築

月額単価
~800,000円 / 月
稼働場所
東京都原則オンサイト(常駐)、京橋駅・八重洲周辺
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
特権ID管理製品(Secret Server)の導入支援プロジェクトです...

【Splunk CloudおよびSplunk ES環境におけるSOC運用】全国(フルリモート)/セキュリティログ解析・監視

月額単価
~800,000円 / 月
稼働場所
東京都フルリモート
業務領域
要件定義, 設計, 運用・保守
作業内容
Splunk CloudおよびSplunk ES環境における最先端のSOC運用お...

【銀行向けサイバーセキュリティチーム支援】中野(原則オンサイト)/AI悪用対策・SOC・CSIRT・インシデント対応

月額単価
~1,100,000円 / 月
稼働場所
東京都オンサイト
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
大手銀行におけるサイバーセキュリティチームの一員として、...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
要スキル
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
要スキル
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
要スキル
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
要スキル
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
要スキル
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • 株式会社タイミー

情報セキュリティ・プライバシーガバナンス スペシャリスト【900~1300万】

想定年収
900~1,300万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通Must 一つ以上の専門領域で、難易度の高い課題を解決した具体的な成果実績 複数部門にまたがる…
  • 株式会社タイミー

セキュリティ・プライバシー基盤構築【600~1000万円】

想定年収
600~1,000万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通の必須要件 以下A・Bのいずれか A: 情報セキュリティ領域 リスクアセスメント、ISMS運用…
  • AIセキュリティ株式会社

【1000~2400万円】EDR/エンドポイントセキュリティ領域のリード採用

想定年収
1,000~2,400万円
勤務地
本社:東京都新宿区四谷1丁目9-16 三宅ビル4F
雇用形態
正社員
要スキル
必須 CrowdStrike(Falcon)を用いたEDR/エンドポイントセキュリティの実務経験(導入・構築…
目次

BIND 9に報告された複数脆弱性の概要

今回報告された4件の脆弱性は、DNSSEC処理やSIG(0)認証に関連するものです。

4件のCVEと深刻度を整理する

ISCが2026年3月25日に公開した4件の脆弱性は、それぞれ異なる攻撃経路と影響を持ちます。
各脆弱性のポイントは以下の通りです。

CVE番号深刻度CVSSv3.1概要
CVE-2026-1519High7.5細工されたゾーンによりCPUが過剰消費されるDoS
CVE-2026-3104High7.5DNSSEC非存在証明生成時のメモリリークによるDoS
CVE-2026-3119Medium6.5TKEYレコードを含むクエリでnamedが予期せず終了
CVE-2026-3591Medium5.4SIG(0)処理のスタック変数参照誤りによるACLバイパス

CVE-2026-1519はDNSSEC検証中に細工されたゾーンを処理すると、CPU使用率が急激に上昇し、処理できるクエリ数が大幅に低下します。
CVE-2026-3104はリゾルバーが特定のドメインを問い合わせるだけでメモリが解放されず、常駐メモリ(RSS)が際限なく増加してしまいます。

チップス

え、クエリを送りつけるだけでCPUもメモリもやられちゃうんでしゅか!?

ボス

そうだ。どちらもネットワーク越しに認証なしで攻撃できる。だからCVSSが7.5と高く評価されているんだ。

CVE-2026-3119はTKEYレコードを含む認証済みクエリによってnamedプロセスが予期せず終了するもので、CVE-2026-3591はSIG(0)処理のスタック変数を誤って参照することでACLが正しく評価されず、本来アクセスを許可していないIPからの操作が通ってしまう可能性があります。

影響を受けるバージョンと修正済みバージョン

今回のアップデートで修正されたバージョンと、影響を受ける範囲は以下の通りです。

  • BIND 9.18.0〜9.18.46(CVE-2026-1519 の影響あり)
  • BIND 9.20.0〜9.20.20(CVE-2026-1519・3104 の影響あり)
  • BIND 9.21.0〜9.21.19(CVE-2026-1519・3104 の影響あり)
  • BIND 9.18.47(修正済み)
  • BIND 9.20.21(修正済み)
  • BIND 9.21.20(修正済み)

ISCは現時点でこれらの脆弱性が実際に悪用された事例は確認されていないと発表しています。
ただし、公開情報が広まるにつれて攻撃者が悪用を試みるリスクは高まるため、早期の対応が重要です。

DNSサーバーの脆弱性が企業インフラに与える深刻な影響

DNSはすべてのネットワーク通信の基盤です。その停止は業務全体に波及します。

DNS停止が引き起こす連鎖的な障害

BIND 9はLinuxサーバーを中心に、ISP・企業・官公庁など国内外で非常に広く使われているDNSソフトウェアです。
DNSが機能しなくなると、社員がWebサービスにアクセスできなくなるだけでなく、メール送受信・クラウドサービスへの接続・VPN認証など、業務に欠かせない多くの機能が同時に停止します。

今回のCVE-2026-1519やCVE-2026-3104はリモートから認証なしで発動できるDoS攻撃で、悪用されると以下のような影響が連鎖します。

  • Webサイト・メール・社内システムへのアクセス不能
  • ECサイトや予約システムの長時間停止による売上損失
  • 社外向けサービスの停止によるブランド・信頼への打撃
チップス

DNSが止まるだけでこんなに被害が広がるんでしゅか……普段意識したことなかったでしゅ。

ボス

そこが盲点なんだ。DNSはインフラの縁の下の力持ちで、止まると何もできなくなる。だからこそ攻撃者に狙われやすい。

ACLバイパスとSIG(0)脆弱性のリスク

CVE-2026-3591のACLバイパスは、DoSとは異なる深刻なリスクを持ちます。
BIND 9のACL(アクセス制御リスト)は、信頼できるIPアドレスからのみゾーン転送や再帰クエリを受け付けるよう制限するための仕組みです。

この脆弱性を突かれると、本来アクセスを拒否すべき外部のIPアドレスからの操作が通ってしまう可能性があります。
攻撃者が悪意あるゾーンデータを転送させたり、内部DNSの設定を改ざんするシナリオが考えられます。

  • SIG(0)はDNSメッセージへの署名認証方式。TSIGと異なりRRセットに署名する
  • 今回の不具合はSIG(0)検証後に解放済みスタック変数を参照してしまうCWE-562に分類される
  • ACLが意図通りに機能しないため、設定上は安全でも実際には不正アクセスを通す状態になる

DoS系の脆弱性は可用性への影響が中心ですが、ACLバイパスは機密性・完全性にも影響しうる点で性質が異なります。
複数の脆弱性が同時に公開されたことで、組み合わせた攻撃シナリオのリスクも考慮が必要です。

まとめ:DNSサーバー管理者が今すぐ実施すべき対策

今回のBIND 9脆弱性は、修正版がすでに公開されているため、対応の優先順位は「今すぐアップデートする」の一点に尽きます。
現在利用しているBIND 9のバージョンを確認し、9.18.47・9.20.21・9.21.20のいずれかへの移行を速やかに進めてください。

アップデートと合わせて実施すべき対策は以下の通りです。

  • BIND 9のバージョンを確認し、修正済みバージョンへ速やかにアップデートする
  • ACL設定を見直し、信頼できるIPアドレスからのみゾーン転送・再帰クエリを許可する
  • 不要な外部向け再帰クエリ応答を無効にし、攻撃面を縮小する
  • ISCのセキュリティアドバイザリを定期的に確認し、新たなCVEを見逃さない運用を整備する
チップス

バージョン確認したら9.18.44だったでしゅ!すぐアップデートしてきまでしゅ!

ボス

ふふふ、その行動力こそが大事だ。DNS管理者としての第一歩だな。

DNSはビジネス継続の根幹を支えるインフラです。
「今は問題ない」という感覚が最大のリスクになります。
今回の脆弱性を機に、DNSサーバーの管理体制とパッチ適用フローを見直してみてください。

オススメ求人・フリーランス案件

【脆弱性管理・診断基盤の内製化推進】東京都(フルリモート)/ツール導入・セキュリティ運用

月額単価
~800,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
大手人材サービス企業の各種プロダクトにおいてセキュリティ...

【セキュリティ企画推進・コンサルタント】大阪(リモート併用)/セキュリティ戦略・ポリシー策定

月額単価
~1,000,000円 / 月
稼働場所
大阪府リモート併用
業務領域
要件定義, PMO
作業内容
大手企業における情報セキュリティ戦略の策定から運用整備ま...

【セキュリティ基準準拠・運用改善支援(NIST・ISMS)】豊洲(リモート併用)/PMO

月額単価
~1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容
NIST・ISMSなど国際基準と独自基準への準拠を推進し、セキュ...

【社内セキュリティ技術コンサルティング】東京・渋谷(常駐)/インフラ全般・設計レビュー・最新技術調査

月額単価
~1,100,000円 / 月
稼働場所
東京都オンサイト
業務領域
要件定義, 設計, 運用・保守
作業内容
大手企業の社内IT・開発部門のセキュリティを支える技術コン...

【セキュリティサービス基盤の環境改善支援】東京・武蔵小杉(フルリモート)/AWS・マルチクラウド・構成改善

月額単価
~800,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
AWSを中心に複数のクラウドやセキュリティサービスを活用する...

【インフラセキュリティ・脅威検知構築】東京・六本木(常駐)/Azure・ゼロトラスト・AD

月額単価
~800,000円 / 月
稼働場所
東京都オンサイト
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
金融系の仮想通貨交換所において、最新のサイバーセキュリテ...

【Zscalerゼロトラストネットワーク運用】東京・調布(リモート併用)/設計・構築・運用

月額単価
~850,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築, 運用・保守
作業内容
ゼロトラストネットワークアーキテクチャ推進に向け、Zscaler...

【特権ID管理システム導入支援(Secret Server)】東京・京橋(常駐)/要件定義・設計・構築

月額単価
~800,000円 / 月
稼働場所
東京都原則オンサイト(常駐)、京橋駅・八重洲周辺
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
特権ID管理製品(Secret Server)の導入支援プロジェクトです...

【Splunk CloudおよびSplunk ES環境におけるSOC運用】全国(フルリモート)/セキュリティログ解析・監視

月額単価
~800,000円 / 月
稼働場所
東京都フルリモート
業務領域
要件定義, 設計, 運用・保守
作業内容
Splunk CloudおよびSplunk ES環境における最先端のSOC運用お...

【銀行向けサイバーセキュリティチーム支援】中野(原則オンサイト)/AI悪用対策・SOC・CSIRT・インシデント対応

月額単価
~1,100,000円 / 月
稼働場所
東京都オンサイト
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
大手銀行におけるサイバーセキュリティチームの一員として、...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
要スキル
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
要スキル
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
要スキル
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
要スキル
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
要スキル
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • 株式会社タイミー

情報セキュリティ・プライバシーガバナンス スペシャリスト【900~1300万】

想定年収
900~1,300万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通Must 一つ以上の専門領域で、難易度の高い課題を解決した具体的な成果実績 複数部門にまたがる…
  • 株式会社タイミー

セキュリティ・プライバシー基盤構築【600~1000万円】

想定年収
600~1,000万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通の必須要件 以下A・Bのいずれか A: 情報セキュリティ領域 リスクアセスメント、ISMS運用…
  • AIセキュリティ株式会社

【1000~2400万円】EDR/エンドポイントセキュリティ領域のリード採用

想定年収
1,000~2,400万円
勤務地
本社:東京都新宿区四谷1丁目9-16 三宅ビル4F
雇用形態
正社員
要スキル
必須 CrowdStrike(Falcon)を用いたEDR/エンドポイントセキュリティの実務経験(導入・構築…
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次