CVE-2026-71193 в Ubuntu: пересечение DNS-зон и обход проверок

CVE: CVE-2026-71193
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,53%; процентиль 42,43%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В OpenStack Designate (версии до 22.0.1) проверки на создание подзон, родительских зон и дубликатов ограничены целевым пулом. Аутентифицированный пользователь может обойти эти ограничения, используя планировщик AttributeFilter для назначения зоны в другой пул. Это приводит к созданию пересекающихся зон разных арендаторов, что позволяет перехватывать DNS-трафик или вызывать отказ в обслуживании (NODATA).

Основные характеристики​


Уязвимость CVE-2026-71193 имеет критический уровень опасности (CVSS 3.1: 9.6). Она затрагивает компонент OpenStack Designate, отвечающий за управление DNS-записями. Основная проблема заключается в недостаточной изоляции данных между арендаторами (tenants) при использовании многопуловой архитектуры. Проверки конфликтов имен зон (_is_subzone, _is_superzone) и уникальности в базе данных привязаны только к идентификатору пула (pool_id). Если в среде настроен планировщик с фильтром атрибутов (AttributeFilter), злоумышленник может направить свою зону в пул, где уже существует зона другого арендатора с конфликтующим именем, нарушая целостность DNS-данных.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет designate во всех поддерживаемых версиях Ubuntu LTS, где версия компонента OpenStack Designate ниже 22.0.1. Затронуты следующие версии пакетов:

  • Ubuntu 16.04 LTS (Xenial): designate 1:2.1.0-0ubuntu1
  • Ubuntu 18.04 LTS (Bionic): designate 1:6.0.1-0ubuntu1.2
  • Ubuntu 20.04 LTS (Focal): designate 1:10.0.2-0ubuntu1
  • Ubuntu 22.04 LTS (Jammy): designate 1:14.0.4-0ubuntu1
  • Ubuntu 24.04 LTS (Noble): designate 1:18.0.0-0ubuntu1
  • Ubuntu 26.04 LTS (Resolute): designate 1:22.0.0-0ubuntu2

Также затронуты связанные бинарные пакеты: designate-agent, designate-api, designate-central, designate-common, designate-mdns, designate-pool-manager, designate-producer, designate-sink, designate-worker, designate-zone-manager, а также библиотеки python-designate или python3-designate соответствующих версий.

Причина уязвимости​


Корневая причина заключается в логике проверки конфликтов в сервисе designate-central. Функции _is_subzone() и _is_superzone() выполняют поиск существующих зон только в пределах указанного pool_id. Аналогично, ограничение уникальности в базе данных (UniqueConstraint) привязано к pool_id. Система не проверяет глобальную уникальность имени зоны или конфликты владения между разными пулами. Когда зона планируется в пул, отличный от того, где уже существует конфликтующая зона другого арендатора, проверки не срабатывают, так как они игнорируют данные из других пулов.

Как работает атака​


Атака использует легитимный механизм планирования зон. В конфигурациях, где параметр scheduler_filters сервиса central включает AttributeFilter, арендаторы могут указывать атрибуты при создании зоны (например, tier:gold). Планировщик сопоставляет эти атрибуты с атрибутами пулов и назначает зону в подходящий пул без дополнительных проверок политик доступа. Злоумышленник создает зону с именем, конфликтующим с зоной жертвы (поддомен или родительский домен), и указывает атрибут, который заставляет планировщик назначить эту зону в тот же пул, где находится зона жертвы. Поскольку проверки конфликтов ограничены этим пулом, но не учитывают глобальную принадлежность, система разрешает создание зоны.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимо:

  1. Многопуловая среда: В развертывании OpenStack Designate должно быть настроено более одного пула.
  2. Использование AttributeFilter: В конфигурации [service:central] параметр scheduler_filters должен включать AttributeFilter. Это не настройка по умолчанию (по умолчанию используется default_pool), но она документирована и поддерживается для самообслуживания.
  3. Аутентификация: Атакующий должен иметь учетную запись арендатора с правами на создание зон (обычно роль member).
  4. Знание конфигурации: Атакующий должен знать, какие атрибуты соответствуют какому пулу.

Возможный сценарий атаки​


Сценарий включает двух арендаторов:

  1. Арендатор A создает зону example.net. и A-запись для www.example.net. с IP 192.0.2.42.
  2. Арендатор B пытается создать зону www.example.net. в том же пуле. Система возвращает ошибку, так как проверка _is_subzone срабатывает внутри пула.
  3. Если в среде есть пул с атрибутом tier:gold, Арендатор B создает зону www.example.net. с этим атрибутом. Планировщик AttributeFilter назначает зону в пул «Gold».
  4. Если зона Арендатора A также находится в пуле «Gold» (или если атака направлена на создание родительской зоны в пуле, где есть подзона жертвы), проверки конфликтов не срабатывают.
  5. Арендатор B создает A-запись для www.example.net. с IP 6.6.6.6. Это может привести к перенаправлению трафика или ответу NODATA (отказ в обслуживании) из-за конфликтов в разрешении имен.

Есть ли публичный эксплойт​


В баг-трекере Launchpad и рассылках безопасности опубликованы технические описания механизма уязвимости и примеры команд для воспроизведения сценария. Эти материалы демонстрируют использование атрибутов для обхода проверок. Подтвержденных случаев массовой эксплуатации в реальных атаках в открытых источниках не зафиксировано.

Признаки эксплуатации​


Специфичные индикаторы компрометации отсутствуют, так как атака использует легитимные API-вызовы. Возможные признаки:

  • Появление зон с одинаковыми или пересекающимися именами, принадлежащих разным арендаторам, в одном пуле.
  • Необъяснимые изменения в ответах DNS (перенаправление на чужие IP или ответы NODATA/REFUSED).
  • Логи планировщика Designate, показывающие назначение зон в пулы на основе атрибутов, не соответствующих ожидаемым шаблонам.

Как обнаружить атаку​


Для обнаружения инцидентов рекомендуется:

  1. Аудит зон: Проверять базу данных Designate на наличие зон с одинаковыми именами или пересекающимися диапазонами, принадлежащих разным project_id в рамках одного pool_id.
  2. Мониторинг логов: Анализировать логи designate-central и designate-pool-manager на ошибки разрешения имен.
  3. Проверка конфигурации: Убедиться, что использование AttributeFilter соответствует политике безопасности.
  4. DNS-мониторинг: Отслеживать аномалии в ответах DNS-серверов, такие как внезапное появление ответов NODATA или REFUSED.

Как проверить свою версию​


Для проверки версии установленного пакета designate в Ubuntu используйте:

Bash:
apt-cache policy designate
ubuntu-security-status

В выводе apt-cache policy обратите внимание на версию установленного пакета. Если версия ниже указанной в разделе «Affected Products» для вашей версии Ubuntu, система уязвима.

Исправление​


Обновите пакет designate до версии, содержащей исправление (22.0.1 и выше). В Ubuntu обновления распространяются через стандартные репозитории:

Bash:
sudo apt update
sudo apt upgrade designate

После обновления перезапустите службы Designate:

Bash:
sudo systemctl restart designate-central
sudo systemctl restart designate-pool-manager
sudo systemctl restart designate-worker
sudo systemctl restart designate-agent

Рекомендуется пересмотреть использование AttributeFilter, если оно не является критичным.

Временные меры защиты​


До обновления можно применить:

  1. Отключение AttributeFilter: Удалите AttributeFilter из scheduler_filters в конфигурации [service:central] и перезапустите designate-central. Это вернет систему к использованию пула по умолчанию.
  2. Мониторинг: Усиленный мониторинг логов DNS и базы данных Designate для выявления попыток создания конфликтующих зон.

Эти меры могут ограничить функциональность сервиса.

Как проверить устранение уязвимости​


После обновления:

  1. Проверьте версию пакета:

    Bash:
    apt-cache policy designate
  2. Убедитесь, что службы работают:

    Bash:
    systemctl status designate-central
  3. Проверьте логи на отсутствие ошибок, связанных с конфликтами зон.

Вывод​


CVE-2026-71193 нарушает изоляцию арендаторов в многопуловых средах OpenStack Designate. Уязвимость позволяет перехватывать DNS-трафик или вызывать отказ в обслуживании. Эксплуатация требует специфической конфигурации с AttributeFilter. Администраторам Ubuntu рекомендуется обновить пакет designate и пересмотреть конфигурацию планировщика.

Официальные источники​


  1. NVD — CVE-2026-71193
  2. Ubuntu OSV — CVE-2026-71193
  3. FIRST EPSS — CVE-2026-71193
  4. Bug #2160533 “[OSSA-2026-034] Designate cross-tenant DNS zone ov...” : Bugs : Designate

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
  • 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 23.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ