CVE: CVE-2026-71193
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,53%; процентиль 42,43%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В OpenStack Designate (версии до 22.0.1) проверки на создание подзон, родительских зон и дубликатов ограничены целевым пулом. Аутентифицированный пользователь может обойти эти ограничения, используя планировщик AttributeFilter для назначения зоны в другой пул. Это приводит к созданию пересекающихся зон разных арендаторов, что позволяет перехватывать DNS-трафик или вызывать отказ в обслуживании (NODATA).
Основные характеристики
Уязвимость CVE-2026-71193 имеет критический уровень опасности (CVSS 3.1: 9.6). Она затрагивает компонент OpenStack Designate, отвечающий за управление DNS-записями. Основная проблема заключается в недостаточной изоляции данных между арендаторами (tenants) при использовании многопуловой архитектуры. Проверки конфликтов имен зон (_is_subzone, _is_superzone) и уникальности в базе данных привязаны только к идентификатору пула (pool_id). Если в среде настроен планировщик с фильтром атрибутов (AttributeFilter), злоумышленник может направить свою зону в пул, где уже существует зона другого арендатора с конфликтующим именем, нарушая целостность DNS-данных.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
designate во всех поддерживаемых версиях Ubuntu LTS, где версия компонента OpenStack Designate ниже 22.0.1. Затронуты следующие версии пакетов:- Ubuntu 16.04 LTS (Xenial):
designate1:2.1.0-0ubuntu1
- Ubuntu 18.04 LTS (Bionic):
designate1:6.0.1-0ubuntu1.2
- Ubuntu 20.04 LTS (Focal):
designate1:10.0.2-0ubuntu1
- Ubuntu 22.04 LTS (Jammy):
designate1:14.0.4-0ubuntu1
- Ubuntu 24.04 LTS (Noble):
designate1:18.0.0-0ubuntu1
- Ubuntu 26.04 LTS (Resolute):
designate1:22.0.0-0ubuntu2
Также затронуты связанные бинарные пакеты:
designate-agent, designate-api, designate-central, designate-common, designate-mdns, designate-pool-manager, designate-producer, designate-sink, designate-worker, designate-zone-manager, а также библиотеки python-designate или python3-designate соответствующих версий.Причина уязвимости
Корневая причина заключается в логике проверки конфликтов в сервисе
designate-central. Функции _is_subzone() и _is_superzone() выполняют поиск существующих зон только в пределах указанного pool_id. Аналогично, ограничение уникальности в базе данных (UniqueConstraint) привязано к pool_id. Система не проверяет глобальную уникальность имени зоны или конфликты владения между разными пулами. Когда зона планируется в пул, отличный от того, где уже существует конфликтующая зона другого арендатора, проверки не срабатывают, так как они игнорируют данные из других пулов.Как работает атака
Атака использует легитимный механизм планирования зон. В конфигурациях, где параметр
scheduler_filters сервиса central включает AttributeFilter, арендаторы могут указывать атрибуты при создании зоны (например, tier:gold). Планировщик сопоставляет эти атрибуты с атрибутами пулов и назначает зону в подходящий пул без дополнительных проверок политик доступа. Злоумышленник создает зону с именем, конфликтующим с зоной жертвы (поддомен или родительский домен), и указывает атрибут, который заставляет планировщик назначить эту зону в тот же пул, где находится зона жертвы. Поскольку проверки конфликтов ограничены этим пулом, но не учитывают глобальную принадлежность, система разрешает создание зоны.Условия успешной эксплуатации
Для эксплуатации уязвимости необходимо:
- Многопуловая среда: В развертывании OpenStack Designate должно быть настроено более одного пула.
- Использование AttributeFilter: В конфигурации
[service:central]параметрscheduler_filtersдолжен включатьAttributeFilter. Это не настройка по умолчанию (по умолчанию используетсяdefault_pool), но она документирована и поддерживается для самообслуживания.
- Аутентификация: Атакующий должен иметь учетную запись арендатора с правами на создание зон (обычно роль
member).
- Знание конфигурации: Атакующий должен знать, какие атрибуты соответствуют какому пулу.
Возможный сценарий атаки
Сценарий включает двух арендаторов:
- Арендатор A создает зону
example.net.и A-запись дляwww.example.net.с IP 192.0.2.42.
- Арендатор B пытается создать зону
www.example.net.в том же пуле. Система возвращает ошибку, так как проверка_is_subzoneсрабатывает внутри пула.
- Если в среде есть пул с атрибутом
tier:gold, Арендатор B создает зонуwww.example.net.с этим атрибутом. ПланировщикAttributeFilterназначает зону в пул «Gold».
- Если зона Арендатора A также находится в пуле «Gold» (или если атака направлена на создание родительской зоны в пуле, где есть подзона жертвы), проверки конфликтов не срабатывают.
- Арендатор B создает A-запись для
www.example.net.с IP 6.6.6.6. Это может привести к перенаправлению трафика или ответу NODATA (отказ в обслуживании) из-за конфликтов в разрешении имен.
Есть ли публичный эксплойт
В баг-трекере Launchpad и рассылках безопасности опубликованы технические описания механизма уязвимости и примеры команд для воспроизведения сценария. Эти материалы демонстрируют использование атрибутов для обхода проверок. Подтвержденных случаев массовой эксплуатации в реальных атаках в открытых источниках не зафиксировано.
Признаки эксплуатации
Специфичные индикаторы компрометации отсутствуют, так как атака использует легитимные API-вызовы. Возможные признаки:
- Появление зон с одинаковыми или пересекающимися именами, принадлежащих разным арендаторам, в одном пуле.
- Необъяснимые изменения в ответах DNS (перенаправление на чужие IP или ответы NODATA/REFUSED).
- Логи планировщика Designate, показывающие назначение зон в пулы на основе атрибутов, не соответствующих ожидаемым шаблонам.
Как обнаружить атаку
Для обнаружения инцидентов рекомендуется:
- Аудит зон: Проверять базу данных Designate на наличие зон с одинаковыми именами или пересекающимися диапазонами, принадлежащих разным
project_idв рамках одногоpool_id.
- Мониторинг логов: Анализировать логи
designate-centralиdesignate-pool-managerна ошибки разрешения имен.
- Проверка конфигурации: Убедиться, что использование
AttributeFilterсоответствует политике безопасности.
- DNS-мониторинг: Отслеживать аномалии в ответах DNS-серверов, такие как внезапное появление ответов NODATA или REFUSED.
Как проверить свою версию
Для проверки версии установленного пакета
designate в Ubuntu используйте:
Bash:
apt-cache policy designate
ubuntu-security-status
В выводе
apt-cache policy обратите внимание на версию установленного пакета. Если версия ниже указанной в разделе «Affected Products» для вашей версии Ubuntu, система уязвима.Исправление
Обновите пакет
designate до версии, содержащей исправление (22.0.1 и выше). В Ubuntu обновления распространяются через стандартные репозитории:
Bash:
sudo apt update
sudo apt upgrade designate
После обновления перезапустите службы Designate:
Bash:
sudo systemctl restart designate-central
sudo systemctl restart designate-pool-manager
sudo systemctl restart designate-worker
sudo systemctl restart designate-agent
Рекомендуется пересмотреть использование
AttributeFilter, если оно не является критичным.Временные меры защиты
До обновления можно применить:
- Отключение AttributeFilter: Удалите
AttributeFilterизscheduler_filtersв конфигурации[service:central]и перезапуститеdesignate-central. Это вернет систему к использованию пула по умолчанию.
- Мониторинг: Усиленный мониторинг логов DNS и базы данных Designate для выявления попыток создания конфликтующих зон.
Эти меры могут ограничить функциональность сервиса.
Как проверить устранение уязвимости
После обновления:
- Проверьте версию пакета:
Bash:apt-cache policy designate - Убедитесь, что службы работают:
Bash:systemctl status designate-central - Проверьте логи на отсутствие ошибок, связанных с конфликтами зон.
Вывод
CVE-2026-71193 нарушает изоляцию арендаторов в многопуловых средах OpenStack Designate. Уязвимость позволяет перехватывать DNS-трафик или вызывать отказ в обслуживании. Эксплуатация требует специфической конфигурации с
AttributeFilter. Администраторам Ubuntu рекомендуется обновить пакет designate и пересмотреть конфигурацию планировщика.Официальные источники
- NVD — CVE-2026-71193
- Ubuntu OSV — CVE-2026-71193
- FIRST EPSS — CVE-2026-71193
- Bug #2160533 “[OSSA-2026-034] Designate cross-tenant DNS zone ov...” : Bugs : Designate
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
- 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 23.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
