Perturbation chez DENIC : des milliers de domaines .de indisponibles à cause d'une erreur de signature
Le registre allemand de noms de domaine DENIC a connu une panne majeure en mai 2026, rendant des milliers de domaines .de temporairement inaccessibles. La cause a été identifiée comme une erreur de signature DNSSEC dans l'infrastructure DNS allemande.

Le registre allemand de noms de domaine, DENIC, a subi une interruption de service majeure dans la nuit du 5 au 6 mai 2026, rendant de nombreux domaines .de, y compris des adresses proéminentes comme bahn.de et spiegel.de, inaccessibles à l'échelle mondiale pour une partie des utilisateurs. Le problème n'était pas dû à une cyberattaque ou à une mauvaise configuration des domaines, mais à une erreur de signature profonde dans l'infrastructure DNS allemande.
La perturbation a débuté lors d'une fenêtre de maintenance programmée le 5 mai, vers 21h40 CEST, et s'est poursuivie jusqu'à 23h30. Durant cette période, les utilisateurs ont rencontré des messages d'erreur tels que « L'adresse DNS du serveur n'a pas pu être trouvée ». DENIC a confirmé la perturbation et a annoncé sa résolution plus tard dans la nuit.
La cause technique a été identifiée comme une signature DNSSEC défectueuse dans les enregistrements DNSSEC de la zone .de. Plus précisément, les enregistrements NSEC3, qui attestent cryptographiquement de l'inexistence d'un enregistrement DS pour un domaine donné, étaient incorrectement signés. Cette signature erronée a amené les résolveurs validant les DNSSEC, y compris Google DNS et Cloudflare, à rejeter les requêtes pour les domaines .de affectés, entraînant une erreur SERVFAIL.
DNSSEC (Domain Name System Security Extensions) est un mécanisme de sécurité conçu pour protéger les requêtes DNS contre la manipulation en garantissant l'authenticité des réponses via des signatures cryptographiques. Dans ce cas précis, cependant, la défaillance provenait de l'infrastructure de signature du registre lui-même, plutôt que d'une compromission des domaines.
L'impact de la panne était sélectif. Les utilisateurs employant des services DNS modernes et axés sur la sécurité, qui valident activement les signatures DNSSEC, ont été affectés. De nombreux fournisseurs d'accès à Internet nationaux, qui ne valident pas les signatures de manière aussi stricte, n'ont pas subi de conséquences. Les opérateurs de domaines n'avaient aucune mesure de recours possible dans cette situation, l'erreur étant imputable à l'infrastructure gérée par DENIC.