---
id: CVE-2022-38178
title: >-
  By spoofing the target resolver with responses that have a malformed EdDSA
  signature, an attacker can trigger a small memory leak
summary: >-
  By spoofing the target resolver with responses that have a malformed EdDSA
  signature, an attacker can trigger a small memory leak. It is possible to
  gradually erode available memory to the point where named crashes for lack of
  resources.
severity: high
cvss: 7.5
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H'
cwe:
  - CWE-401
  - CWE-401
vendor: isc
product: bind
affected:
  - 'bind >= 9.9.12, <= 9.9.13'
  - 'bind >= 9.10.7, <= 9.10.8'
  - 'bind >= 9.11.3, <= 9.16.32'
  - bind = 9.11.3
  - bind = 9.11.5
  - bind = 9.11.6
  - bind = 9.11.7
  - bind = 9.11.8
  - bind = 9.11.12
  - bind = 9.11.14-s1
  - bind = 9.11.19-s1
  - bind = 9.11.21
  - bind = 9.11.27
  - bind = 9.11.29
  - bind = 9.11.35
  - bind = 9.11.37
  - bind = 9.16.8
  - bind = 9.16.11
  - bind = 9.16.13
  - bind = 9.16.21
  - bind = 9.16.32
  - debian_linux = 11.0
  - fedora = 35
  - fedora = 36
  - fedora = 37
  - active_iq_unified_manager
published: '2022-09-21'
updated: '2026-09-01'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2022-38178'
references:
  - url: 'http://www.openwall.com/lists/oss-security/2022/09/21/3'
    label: security-officer@isc.org
  - url: 'https://kb.isc.org/docs/cve-2022-38178'
    label: security-officer@isc.org
  - url: 'https://lists.debian.org/debian-lts-announce/2022/10/msg00007.html'
    label: security-officer@isc.org
  - url: >-
      https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/CV4GQWBPF7Y52J2FA24U6UMHQAOXZEF7/
    label: security-officer@isc.org
  - url: >-
      https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/MRHB6J4Z7BKH4HPEKG5D35QGRD6ANNMT/
    label: security-officer@isc.org
  - url: >-
      https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/YZJQNUASODNVAWZV6STKG5SD6XIJ446S/
    label: security-officer@isc.org
  - url: 'https://security.gentoo.org/glsa/202210-25'
    label: security-officer@isc.org
  - url: 'https://security.netapp.com/advisory/ntap-20221228-0009/'
    label: security-officer@isc.org
  - url: 'https://www.debian.org/security/2022/dsa-5235'
    label: security-officer@isc.org
  - url: 'http://www.openwall.com/lists/oss-security/2022/09/21/3'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://kb.isc.org/docs/cve-2022-38178'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://lists.debian.org/debian-lts-announce/2022/10/msg00007.html'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/CV4GQWBPF7Y52J2FA24U6UMHQAOXZEF7/
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/MRHB6J4Z7BKH4HPEKG5D35QGRD6ANNMT/
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/YZJQNUASODNVAWZV6STKG5SD6XIJ446S/
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://security.gentoo.org/glsa/202210-25'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://security.netapp.com/advisory/ntap-20221228-0009/'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.debian.org/security/2022/dsa-5235'
    label: af854a3a-2127-422b-91ae-364da2661108
tags:
  - nvd
epss: 0.02982
epssPercentile: 0.8664
ingestedAt: '2026-09-01T20:32:00.202Z'
---

## Overview

By spoofing the target resolver with responses that have a malformed EdDSA signature, an attacker can trigger a small memory leak. It is possible to gradually erode available memory to the point where named crashes for lack of resources.

## Affected

- `bind >= 9.9.12, <= 9.9.13`
- `bind >= 9.10.7, <= 9.10.8`
- `bind >= 9.11.3, <= 9.16.32`
- `bind = 9.11.3`
- `bind = 9.11.5`
- `bind = 9.11.6`
- `bind = 9.11.7`
- `bind = 9.11.8`
- `bind = 9.11.12`
- `bind = 9.11.14-s1`
- `bind = 9.11.19-s1`
- `bind = 9.11.21`
- `bind = 9.11.27`
- `bind = 9.11.29`
- `bind = 9.11.35`
- `bind = 9.11.37`
- `bind = 9.16.8`
- `bind = 9.16.11`
- `bind = 9.16.13`
- `bind = 9.16.21`
- `bind = 9.16.32`
- `debian_linux = 11.0`
- `fedora = 35`
- `fedora = 36`
- `fedora = 37`
- `active_iq_unified_manager`

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.
