CVE-2026-1519
Medium
Elevated severity or exploit probability.
CVSS base
7.5
HIGH
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
EPSS — probability of exploitation (30 days)
1.6%
74.7th percentile
CISA KEV
Not listed
Weakness / dates
CWE-770
Published 2026-03-25 · modified 2026-09-17
CVSS breakdown
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
| Attack Vector | N | Network |
| Attack Complexity | L | Low |
| Privileges Required | N | None |
| User Interaction | N | None |
| Scope | U | Unchanged |
| Confidentiality | N | None |
| Integrity | N | None |
| Availability | H | High |
Timeline
- 2026-03-25 — Published (NVD)
- 2026-09-17 — Last modified (NVD)
Description
If a BIND resolver is performing DNSSEC validation and encounters a maliciously crafted zone, the resolver may consume excessive CPU. Authoritative-only servers are generally unaffected, although there are circumstances where authoritative servers may make recursive queries (see: https://kb.isc.org/docs/why-does-my-authoritative-server-make-recursive-queries). This issue affects BIND 9 versions 9.11.0 through 9.16.50, 9.18.0 through 9.18.46, 9.20.0 through 9.20.20, 9.21.0 through 9.21.19, 9.11.3-S1 through 9.16.50-S1, 9.18.11-S1 through 9.18.46-S1, and 9.20.9-S1 through 9.20.20-S1.
Affected
References
- https://downloads.isc.org/isc/bind9/9.18.47
- https://downloads.isc.org/isc/bind9/9.20.21
- https://downloads.isc.org/isc/bind9/9.21.20
- https://kb.isc.org/docs/cve-2026-1519
- https://lists.debian.org/debian-lts-announce/2026/04/msg00008.html
- https://access.redhat.com/errata/RHSA-2026:11371
- https://access.redhat.com/errata/RHSA-2026:11372
- https://access.redhat.com/errata/RHSA-2026:15890
- https://access.redhat.com/errata/RHSA-2026:16060
- https://access.redhat.com/errata/RHSA-2026:16064
- https://access.redhat.com/errata/RHSA-2026:24500
- https://access.redhat.com/errata/RHSA-2026:24851
- https://access.redhat.com/errata/RHSA-2026:24934
- https://access.redhat.com/errata/RHSA-2026:25083
- https://access.redhat.com/errata/RHSA-2026:25171
- https://access.redhat.com/errata/RHSA-2026:25214
- https://access.redhat.com/errata/RHSA-2026:29110
- https://access.redhat.com/errata/RHSA-2026:29863
- https://access.redhat.com/errata/RHSA-2026:34048
- https://access.redhat.com/errata/RHSA-2026:36610
- https://access.redhat.com/errata/RHSA-2026:40021
- https://access.redhat.com/errata/RHSA-2026:43226
- https://access.redhat.com/errata/RHSA-2026:60019
- https://access.redhat.com/errata/RHSA-2026:62549
- https://access.redhat.com/errata/RHSA-2026:65851
- https://access.redhat.com/errata/RHSA-2026:6935
- https://access.redhat.com/errata/RHSA-2026:7915
- https://access.redhat.com/errata/RHSA-2026:8075
- https://access.redhat.com/errata/RHSA-2026:8155
- https://access.redhat.com/errata/RHSA-2026:8312