BIND
ISC- Product type
- Other
- Catalog vulnerabilities
- 184
Severity across 4 analyzed records
en
Verify to analyze this security profile
As of 09/13/2026, within CyStack's analyzed data, BIND has 0 security vulnerabilities published in the last 90 days. Of these, 0 are rated High or Critical. None of these vulnerabilities is listed in the CISA KEV catalog. CyStack recommends that organizations and individual users remediate applicable vulnerabilities as soon as possible.
CyStack does not yet have sufficient official-source data to identify the latest version of BIND and determine which vulnerabilities affect that version.
| Vulnerability | Exploitation status | Fix | Published | Severity |
|---|---|---|---|---|
CVE-2026-5950Unbounded resend loop in BIND 9 resolver | Exploitation statusNot known exploited | FixYes | Published05/20/2026 | SeverityMedium |
CVE-2026-5947SIG(0) validation during query flood may lead to undefined behavior | Exploitation statusNot known exploited | FixYes | Published05/20/2026 | SeverityHigh |
CVE-2026-5946Invalid handling of CLASS != IN | Exploitation statusNot known exploited | FixYes | Published05/20/2026 | SeverityHigh |
CVE-2026-3593Heap use-after-free vulnerability in BIND 9 DNS-over-HTTPS implementation | Exploitation statusNot known exploited | FixYes | Published05/20/2026 | SeverityHigh |
CVE-2026-3592Amplification vulnerabilities via self-pointed glue records | Exploitation statusNot known exploited | FixYes | Published05/20/2026 | SeverityMedium |
CVE-2026-3039BIND 9 server memory exhaustion during GSS-API TKEY negotiation | Exploitation statusNot known exploited | FixYes | Published05/20/2026 | SeverityHigh |
CVE-2026-3591A stack use-after-return flaw in SIG(0) handling code may enable ACL bypass | Exploitation statusNot known exploited | FixYes | Published03/25/2026 | SeverityMedium |
CVE-2026-3119Authenticated query containing a TKEY record may cause named to terminate unexpectedly | Exploitation statusNot known exploited | FixYes | Published03/25/2026 | SeverityMedium |
CVE-2026-3104Memory leak in code preparing DNSSEC proofs of non-existence | Exploitation statusNot known exploited | FixYes | Published03/25/2026 | SeverityHigh |
CVE-2026-1519Excessive NSEC3 iterations cause high CPU load during insecure delegation validation | Exploitation statusNot known exploited | FixYes | Published03/25/2026 | SeverityHigh |
CVE-2023-50868 | Exploitation statusNot known exploited | FixNot confirmed | Published02/14/2024 | SeverityHigh |
CVE-2023-50387 | Exploitation statusNot known exploited | FixNot confirmed | Published02/14/2024 | SeverityHigh |
CVE-2023-6516Specific recursive query patterns may lead to an out-of-memory condition | Exploitation statusNot known exploited | FixYes | Published02/13/2024 | SeverityHigh |
CVE-2023-5680Cleaning an ECS-enabled cache may cause excessive CPU load | Exploitation statusNot known exploited | FixYes | Published02/13/2024 | SeverityMedium |
CVE-2023-5679Enabling both DNS64 and serve-stale may cause an assertion failure during recursive resolution | Exploitation statusNot known exploited | FixYes | Published02/13/2024 | SeverityHigh |
CVE-2023-5517Querying RFC 1918 reverse zones may cause an assertion failure when "nxdomain-redirect" is enabled | Exploitation statusNot known exploited | FixYes | Published02/13/2024 | SeverityHigh |
CVE-2023-4408Parsing large DNS messages may cause excessive CPU load | Exploitation statusNot known exploited | FixYes | Published02/13/2024 | SeverityHigh |
CVE-2023-4236named may terminate unexpectedly under high DNS-over-TLS query load | Exploitation statusNot confirmed | FixYes | Published09/20/2023 | SeverityHigh |
CVE-2023-3341A stack exhaustion flaw in control channel code may cause named to terminate unexpectedly | Exploitation statusNot known exploited | FixYes | Published09/20/2023 | SeverityHigh |
CVE-2023-2911Exceeding the recursive-clients quota may cause named to terminate unexpectedly when stale-answer-client-timeout is set to 0 | Exploitation statusNot known exploited | FixYes | Published06/21/2023 | SeverityHigh |
CVE-2023-2829Malformed NSEC records can cause named to terminate unexpectedly when synth-from-dnssec is enabled | Exploitation statusNot known exploited | FixYes | Published06/21/2023 | SeverityHigh |
CVE-2023-2828named's configured cache size limit can be significantly exceeded | Exploitation statusNot known exploited | FixYes | Published06/21/2023 | SeverityHigh |
CVE-2022-3924named configured to answer from stale cache may terminate unexpectedly at recursive-clients soft quota | Exploitation statusNot known exploited | FixYes | Published01/25/2023 | SeverityHigh |
CVE-2022-3736named configured to answer from stale cache may terminate unexpectedly while processing RRSIG queries | Exploitation statusNot known exploited | FixYes | Published01/25/2023 | SeverityHigh |
CVE-2022-3488named may terminate unexpectedly when processing ECS options in repeated responses to iterative queries | Exploitation statusNot known exploited | FixYes | Published01/25/2023 | SeverityHigh |
CVE-2022-3094An UPDATE message flood may cause named to exhaust all available memory | Exploitation statusNot known exploited | FixYes | Published01/25/2023 | SeverityHigh |
CVE-2022-3080BIND 9 resolvers configured to answer from stale cache with zero stale-answer-client-timeout may terminate unexpectedly | Exploitation statusNot known exploited | FixYes | Published09/21/2022 | SeverityHigh |
CVE-2022-38178Memory leaks in EdDSA DNSSEC verification code | Exploitation statusNot known exploited | FixYes | Published09/21/2022 | SeverityHigh |
CVE-2022-38177Memory leak in ECDSA DNSSEC verification code | Exploitation statusNot known exploited | FixYes | Published09/21/2022 | SeverityHigh |
CVE-2022-2906Memory leaks in code handling Diffie-Hellman key exchange via TKEY RRs (OpenSSL 3.0.0+ only) | Exploitation statusNot known exploited | FixYes | Published09/21/2022 | SeverityHigh |
CVE-2022-2881Buffer overread in statistics channel code | Exploitation statusNot known exploited | FixYes | Published09/21/2022 | SeverityMedium |
CVE-2022-2795Processing large delegations may severely degrade resolver performance | Exploitation statusNot known exploited | FixYes | Published09/21/2022 | SeverityMedium |
CVE-2022-1183Destroying a TLS session early causes assertion failure | Exploitation statusNot confirmed | FixYes | Published05/19/2022 | SeverityHigh |
CVE-2021-25220DNS forwarders - cache poisoning vulnerability | Exploitation statusNot confirmed | FixYes | Published03/23/2022 | SeverityMedium |
CVE-2022-0635 | Exploitation statusNot confirmed | FixYes | Published03/23/2022 | SeverityHigh |
CVE-2022-0396DoS from specifically crafted TCP packets | Exploitation statusNot confirmed | FixYes | Published03/23/2022 | SeverityMedium |
CVE-2022-0667Assertion failure on delayed DS lookup | Exploitation statusNot confirmed | FixYes | Published03/22/2022 | SeverityHigh |
CVE-2021-25219Lame cache can be abused to severely degrade resolver performance | Exploitation statusNot confirmed | FixYes | Published10/27/2021 | SeverityMedium |
CVE-2021-25218A too-strict assertion check could be triggered when responses in BIND 9.16.19 and 9.17.16 require UDP fragmentation if RRL is in use | Exploitation statusNot confirmed | FixYes | Published08/18/2021 | SeverityHigh |
CVE-2021-25216A second vulnerability in BIND's GSSAPI security policy negotiation can be targeted by a buffer overflow attack | Exploitation statusNot confirmed | FixYes | Published04/29/2021 | SeverityHigh |
CVE-2021-25215An assertion check can fail while answering queries for DNAME records that require the DNAME to be processed to resolve itself | Exploitation statusNot confirmed | FixYes | Published04/29/2021 | SeverityHigh |
CVE-2021-25214A broken inbound incremental zone update (IXFR) can cause named to terminate unexpectedly | Exploitation statusNot confirmed | FixYes | Published04/29/2021 | SeverityMedium |
CVE-2020-8625A vulnerability in BIND's GSSAPI security policy negotiation can be targeted by a buffer overflow attack | Exploitation statusNot confirmed | FixYes | Published02/17/2021 | SeverityHigh |
CVE-2020-8624update-policy rules of type "subdomain" are enforced incorrectly | Exploitation statusNot confirmed | FixYes | Published08/21/2020 | SeverityMedium |
CVE-2020-8623A flaw in native PKCS#11 code can lead to a remotely triggerable assertion failure in pk11.c | Exploitation statusNot confirmed | FixYes | Published08/21/2020 | SeverityHigh |
CVE-2020-8622A truncated TSIG response can lead to an assertion failure | Exploitation statusNot confirmed | FixYes | Published08/21/2020 | SeverityMedium |
CVE-2020-8621Attempting QNAME minimization after forwarding can lead to an assertion failure in resolver.c | Exploitation statusNot confirmed | FixYes | Published08/21/2020 | SeverityHigh |
CVE-2020-8620 | Exploitation statusNot confirmed | FixYes | Published08/21/2020 | SeverityHigh |
CVE-2020-8619A buffer boundary check assertion in rdataset.c can fail incorrectly during zone transfer | Exploitation statusNot confirmed | FixYes | Published06/17/2020 | SeverityMedium |
CVE-2020-8618A buffer boundary check assertion in rdataset.c can fail incorrectly during zone transfer | Exploitation statusNot confirmed | FixYes | Published06/17/2020 | SeverityMedium |
CVE-2020-8617A logic error in code which checks TSIG validity can be used to trigger an assertion failure in tsig.c | Exploitation statusNot confirmed | FixYes | Published05/19/2020 | SeverityHigh |
CVE-2020-8616BIND does not sufficiently limit the number of fetches performed when processing referrals | Exploitation statusNot confirmed | FixYes | Published05/19/2020 | SeverityHigh |
CVE-2019-6477TCP-pipelined queries can bypass tcp-clients limit | Exploitation statusNot confirmed | FixYes | Published11/26/2019 | SeverityHigh |
CVE-2013-5661 | Exploitation statusNot confirmed | FixNot confirmed | Published11/05/2019 | SeverityUnknown |
CVE-2018-5742An oversight while backporting a feature leads to an assertion failure in buffer.c:420 | Exploitation statusNot confirmed | FixNot confirmed | Published10/30/2019 | SeverityMedium |
CVE-2019-6476An error in QNAME minimization code can cause BIND to exit with an assertion failure | Exploitation statusNot confirmed | FixYes | Published10/17/2019 | SeverityMedium |
CVE-2019-6475A flaw in mirror zone validity checking can allow zone data to be spoofed | Exploitation statusNot confirmed | FixYes | Published10/17/2019 | SeverityMedium |
CVE-2019-6471A race condition when discarding malformed packets can cause BIND to exit with an assertion failure | Exploitation statusNot confirmed | FixYes | Published10/09/2019 | SeverityMedium |
CVE-2019-6469BIND Supported Preview Edition can exit with an assertion failure if ECS is in use | Exploitation statusNot confirmed | FixYes | Published10/09/2019 | SeverityMedium |
CVE-2019-6468BIND Supported Preview Edition can exit with an assertion failure if nxdomain-redirect is used | Exploitation statusNot confirmed | FixYes | Published10/09/2019 | SeverityMedium |
CVE-2019-6467An error in the nxdomain redirect feature can cause BIND to exit with an INSIST assertion failure in query.c | Exploitation statusNot confirmed | FixYes | Published10/09/2019 | SeverityMedium |
CVE-2019-6465Zone transfer controls for writable DLZ zones were not effective | Exploitation statusNot confirmed | FixYes | Published10/09/2019 | SeverityMedium |
CVE-2018-5745An assertion failure can occur if a trust anchor rolls over to an unsupported key algorithm when using managed-keys | Exploitation statusNot confirmed | FixYes | Published10/09/2019 | SeverityMedium |
CVE-2018-5744A specially crafted packet can cause named to leak memory | Exploitation statusNot confirmed | FixYes | Published10/09/2019 | SeverityHigh |
CVE-2018-5743Limiting simultaneous TCP clients was ineffective | Exploitation statusNot confirmed | FixYes | Published10/09/2019 | SeverityHigh |
CVE-2017-3138named exits with a REQUIRE assertion failure if it receives a null command string on its control channel | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityMedium |
CVE-2017-3137A response packet can cause a resolver to terminate when processing an answer containing a CNAME or DNAME | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityHigh |
CVE-2018-5734A malformed request can trigger an assertion failure in badcache.c | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityHigh |
CVE-2018-5738Some versions of BIND can improperly permit recursive query service to unauthorized clients | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityMedium |
CVE-2017-3135Combination of DNS64 and RPZ Can Lead to Crash | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityHigh |
CVE-2017-3140An error processing RPZ rules can cause named to loop endlessly after handling a query | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityLow |
CVE-2017-3143An error in TSIG authentication can permit unauthorized dynamic updates | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityHigh |
CVE-2018-5737BIND 9.12's serve-stale implementation can cause an assertion failure in rbtdb.c or other undesirable behavior, even if serve-stale is not enabled. | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityMedium |
CVE-2017-3136An error handling synthesized records could cause an assertion failure when using DNS64 with "break-dnssec yes;" | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityMedium |
CVE-2017-3145Improper fetch cleanup sequencing in the resolver can cause named to crash | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityHigh |
CVE-2018-5740A flaw in the "deny-answer-aliases" feature can cause an assertion failure in named | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityHigh |
CVE-2017-3142An error in TSIG authentication can permit unauthorized zone transfers | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityMedium |
CVE-2016-9778An error handling certain queries using the nxdomain-redirect feature could cause a REQUIRE assertion failure in db.c | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityHigh |
CVE-2018-5741Update policies krb5-subdomain and ms-subdomain do not enforce controls promised in their documentation | Exploitation statusNot confirmed | FixYes | Published01/16/2019 | SeverityMedium |
CVE-2018-5736 | Exploitation statusNot confirmed | FixNot confirmed | Published01/16/2019 | SeverityUnknown |
CVE-2017-3141Windows service and uninstall paths are not quoted when BIND is installed | Exploitation statusPublic exploit | FixYes | Published01/16/2019 | SeverityHigh |
CVE-2016-9131 | Exploitation statusNot confirmed | FixNot confirmed | Published01/12/2017 | SeverityUnknown |
CVE-2016-9444 | Exploitation statusNot confirmed | FixNot confirmed | Published01/12/2017 | SeverityUnknown |
CVE-2016-9147 | Exploitation statusNot confirmed | FixNot confirmed | Published01/12/2017 | SeverityUnknown |
CVE-2016-8864 | Exploitation statusNot confirmed | FixNot confirmed | Published11/02/2016 | SeverityUnknown |
CVE-2016-2848 | Exploitation statusNot confirmed | FixNot confirmed | Published10/21/2016 | SeverityUnknown |
CVE-2016-2776 | Exploitation statusPublic exploit | FixNot confirmed | Published09/28/2016 | SeverityUnknown |
CVE-2016-2775 | Exploitation statusNot confirmed | FixNot confirmed | Published07/19/2016 | SeverityUnknown |
CVE-2016-6170 | Exploitation statusNot confirmed | FixNot confirmed | Published07/06/2016 | SeverityUnknown |
CVE-2016-1286 | Exploitation statusNot confirmed | FixNot confirmed | Published03/09/2016 | SeverityUnknown |
CVE-2016-1285 | Exploitation statusNot known exploited | FixNot confirmed | Published03/09/2016 | SeverityUnknown |
CVE-2016-2088 | Exploitation statusNot confirmed | FixNot confirmed | Published03/09/2016 | SeverityUnknown |
CVE-2016-1284 | Exploitation statusNot confirmed | FixNot confirmed | Published02/04/2016 | SeverityUnknown |
CVE-2015-8704 | Exploitation statusNot confirmed | FixNot confirmed | Published01/20/2016 | SeverityUnknown |
CVE-2015-8705 | Exploitation statusNot confirmed | FixNot confirmed | Published01/20/2016 | SeverityUnknown |
CVE-2015-8461 | Exploitation statusNot confirmed | FixNot confirmed | Published12/16/2015 | SeverityUnknown |
CVE-2015-8000 | Exploitation statusNot confirmed | FixNot confirmed | Published12/16/2015 | SeverityUnknown |
CVE-2015-5722 | Exploitation statusNot confirmed | FixNot confirmed | Published09/05/2015 | SeverityUnknown |
CVE-2015-5986 | Exploitation statusNot confirmed | FixNot confirmed | Published09/05/2015 | SeverityUnknown |
CVE-2015-5477 | Exploitation statusPublic exploit | FixNot confirmed | Published07/29/2015 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan