CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY
CVE-2015-5477: una vulnerabilidad explotada activamente contra servidores ISC BIND
CISA incorporó CVE-2015-5477 a su catálogo Known Exploited Vulnerabilities (KEV) el 8 de octubre de 2026, confirmando que esta vulnerabilidad histórica está siendo explotada activamente. El problema afecta al procesamiento de consultas TKEY en ISC BIND y permite que un atacante remoto provoque una denegación de servicio en el proceso named. Su puntuación CVSS informada es 7.5 (alta) y la fecha límite fijada para organismos FCEB es el 11 de octubre de 2026.
La inclusión en KEV cambia la prioridad operativa: aunque el CVE fue divulgado en 2015, ya no debe tratarse como una vulnerabilidad antigua de interés meramente histórico. Los equipos responsables de DNS autoritativo o recursivo deben comprobar exposición, versión y controles compensatorios de inmediato.
Análisis Técnico
Vector de Ataque
El fallo corresponde a un error de procesamiento de datos en BIND. De acuerdo con CISA y los avisos oficiales enlazados, un actor remoto puede enviar consultas especialmente construidas relacionadas con TKEY. Al procesarlas, una instancia vulnerable de named puede entrar en una condición de fallo y terminar, interrumpiendo la resolución o publicación de nombres que dependa de ese servidor.
El ataque se realiza por red y su resultado principal es la pérdida de disponibilidad. No se requiere asumir que existe ejecución remota de código ni acceso a datos: las fuentes entregadas describen un escenario de DoS. Sin embargo, el impacto puede ser severo cuando el servidor vulnerable sostiene servicios críticos, autenticación, correo, acceso a aplicaciones o infraestructura expuesta a Internet.
- Tipo de impacto: denegación de servicio del servicio DNS.
- Componente afectado: procesamiento de consultas
TKEYen ISC BIND. - Alcance: ataque remoto contra una instancia vulnerable y alcanzable por red.
- Explotación: confirmada activamente por la inclusión en CISA KEV.
- Ransomware: CISA mantiene el uso conocido en campañas de ransomware como desconocido.
Impacto Operacional y de Seguridad
DNS es una dependencia transversal. La caída de un servidor BIND puede generar indisponibilidad aparente de múltiples plataformas aunque estas continúen funcionando. En organizaciones con resolutores sin redundancia, zonas autoritativas críticas o dispositivos que incorporan BIND como componente, una explotación repetida puede sostener la interrupción y dificultar la recuperación.
Además del impacto directo, los reinicios inesperados de named deben considerarse una señal potencial de actividad maliciosa. Los equipos de respuesta deberían correlacionar caídas, tráfico DNS anómalo, consultas TKEY inusuales y exposición pública. La incorporación tardía de este CVE a KEV también refuerza la necesidad de inventariar componentes heredados y productos de terceros que integren versiones antiguas de BIND.
Productos Afectados
El componente principal es ISC BIND. CISA advierte que una vulnerabilidad de este tipo puede alcanzar componentes de código abierto, bibliotecas, protocolos o implementaciones incorporadas en productos de distintos fabricantes. Por ello, la revisión no debe limitarse a servidores BIND instalados directamente: también debe incluir appliances y plataformas de red que puedan integrar el componente.
Las versiones concretas y los paquetes corregidos deben confirmarse contra el aviso del proveedor correspondiente. Las fuentes oficiales incluidas por CISA contemplan el aviso archivado de ISC, la errata de Red Hat y un boletín de Juniper.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Inventariar servidores DNS y productos que incorporen ISC BIND, incluyendo appliances y sistemas heredados.
- Priorizar activos expuestos a Internet o que soporten servicios críticos, considerando la fecha límite FCEB del 11 de octubre de 2026.
- Aplicar las actualizaciones o mitigaciones del fabricante indicadas para cada distribución o producto. No extrapolar números de versión entre proveedores.
- Reducir exposición de red cuando el servicio no deba ser accesible públicamente y mantener redundancia DNS para limitar el impacto de una caída.
- Revisar telemetría en busca de terminaciones inesperadas de
named, reinicios recurrentes y patrones anómalos de consultas TKEY. - Seguir la guía BOD 26-04 de CISA para priorización basada en riesgo y sus requisitos de triaje forense. Si no existe una mitigación viable, evaluar la discontinuación o sustitución del producto.
Después de actualizar, valide la versión efectiva en ejecución y confirme que el servicio reiniciado carga los binarios corregidos. En entornos con alta disponibilidad, realice la remediación de forma escalonada, comprobando resolución recursiva, transferencia de zonas y respuestas autoritativas antes de cerrar el cambio.