CVE: CVE-2026-71193
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,53%; процентиль 41,96%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-71193 в OpenStack Designate позволяет аутентифицированному пользователю создать перекрывающиеся DNS-зоны, что может привести к DNS-перехвату или отказу в обслуживании между тенантами. Эксплуатация требует многопулевой среды с включённым плагином AttributeFilter в scheduler_filters. Системы Ubuntu с пакетом designate версии ниже 22.0.1 подвержены риску.
Основные характеристики
CVE-2026-71193 — критическая уязвимость в OpenStack Designate, позволяющая аутентифицированному пользователю обойти проверки при создании DNS-зоны. При использовании механизма AttributeFilter в планировщике, зона может быть направлена в другой пул, что обходит ограничения на перекрытие зон. Это открывает возможность для межтенантного DNS-перехвата и DoS. Уязвимость оценена как критическая (CVSS 9.6). Требуется активная конфигурация: наличие нескольких пулов и включение AttributeFilter. Уязвимы все версии пакета designate до 22.0.1, включая LTS-версии Ubuntu 16.04, 18.04, 20.04, 22.04 и 24.04.
Какие продукты и версии затронуты
Уязвимость затрагивает Ubuntu-системы с пакетом OpenStack Designate. В受影响 версиях пакета designate: Ubuntu 16.04 LTS (2.1.0), Ubuntu 18.04 LTS (6.0.1), Ubuntu 20.04 LTS (10.0.2), Ubuntu 22.04 LTS (14.0.4), Ubuntu 24.04 LTS (18.0.0). Все указанные версии, включая бинарные пакеты (designate-api, designate-central, designate-worker и др.), подвержены риску. Системы с включённым AttributeFilter в scheduler_filters находятся в зоне риска. Уязвимость не распространяется на версии 22.0.1 и выше.
Причина уязвимости
Корневая причина — ограниченная область действия проверок при создании DNS-зоны. Функции _is_subzone и _is_superzone, а также ограничение уникальности зоны в БД применяются только к текущему пулу, без учёта владельца тенанта. Механизм AttributeFilter в планировщике не проверяет политики доступа, позволяя любому тенанту с правами role:member выбрать пул по атрибуту. Это приводит к возможности создания конфликтующей зоны в другом пуле. Уязвимость возникает из-за несоответствия между логикой проверки и политикой управления доступом.
Как работает атака
Атакующий с правами пользователя может использовать параметр --attributes= для выбора пула, соответствующего заданному атрибуту. Например, если пул имеет атрибут tier:gold, тенант может указать его при создании зоны. Проверки на перекрытие зоны не учитывают другие пулы, что позволяет создать конфликтующую зону. После этого запросы к совпадающим именам могут быть перенаправлены или заблокированы. Механизм действует только при наличии нескольких пулов и включённой опции AttributeFilter. Уязвимость не распространяется на стандартные установки без этой конфигурации.
Условия успешной эксплуатации
Для эксплуатации необходимы: наличие нескольких пулов, включение AttributeFilter в scheduler_filters. Это не является стандартной конфигурацией, но документировано и поддерживается как способ самообслуживания. Также требуется право role:member для создания зоны. Уязвимость не может быть использована в системах с единственным пулом или без активации AttributeFilter. Системы без атрибутов пулов или с отключённым AttributeFilter остаются вне зоны риска.
Возможный сценарий атаки
Сценарий: злоумышленник создаёт зону с атрибутом, соответствующим пулу с нужными характеристиками (например, --attributes=tier:gold). Если такая зона уже существует у другого тенанта, система позволяет её создать, несмотря на конфликт. После этого запросы к www.example.net могут быть перенаправлены на IP-адрес злоумышленника или заблокированы. Система может быть скомпрометирована без прямого доступа к DNS-серверу. Атака требует знаний о структуре OpenStack Designate и конфигурации пулов. Не является автоматизированной и требует ручного вмешательства.
Есть ли публичный эксплойт
На момент подготовки материала не подтверждено наличие публичного эксплойта или PoC для CVE-2026-71193. Информация о возможной эксплуатации основана на техническом анализе, предоставленном в источниках. Отсутствие публичного PoC не исключает потенциального использования уязвимости в реальных условиях при наличии подходящих условий. Эксплуатация требует знаний о структуре OpenStack Designate и конфигурации пулов.
Признаки эксплуатации
Общие индикаторы компрометации не определены, поскольку уязвимость требует специфичной конфигурации. Возможны аномалии в журналах системных вызовов, связанные с созданием зон в разных пулах. Также могут наблюдаться аномалии в логах DNS-запросов при конфликте имён. Наблюдение за изменениями в конфигурациях планировщика и использованием атрибутов пулов может помочь выявить попытки эксплуатации. Использование специфичных IOC не рекомендуется.
Как обнаружить атаку
Обнаружение возможно через анализ конфигурации OpenStack Designate, особенно параметров scheduler_filters. Системы с включённым AttributeFilter могут быть проверены на наличие атрибутов пулов. Журналы активности с созданием зон с указанием атрибутов также могут быть проанализированы. Мониторинг DNS-запросов может выявить подозрительное поведение. Рекомендуется использовать инструменты анализа конфигураций и журналов, такие как auditd или SELinux.
Как проверить свою версию
Для проверки версии пакета designate в Ubuntu выполните:
Bash:
apt-cache policy designate
или
Bash:
dpkg -l | grep designate
Вывод должен показывать версию ниже 22.0.1, если система уязвима. Для более точной информации:
Bash:
apt list --installed designate*
Если версия ниже 22.0.1, требуется обновление. Также можно использовать:
Bash:
ubuntu-security-status
для получения общего состояния безопасности системы.
Исправление
Рекомендуется обновить пакет designate до версии 22.0.1 или выше:
Bash:
sudo apt update && sudo apt upgrade designate
Если пакет не обновляется автоматически, установите актуальную версию вручную. Также рекомендуется отключить использование AttributeFilter в конфигурации планировщика, если он не требуется. Проверка конфигурации и журналов после обновления необходима для подтверждения исправления.
Временные меры защиты
Временные меры защиты включают отключение плагина AttributeFilter в конфигурации OpenStack Designate, если он не используется. Также можно ограничить права пользователей на создание зон, если это возможно. Рекомендуется вручную проверять конфигурации пулов и отслеживать журналы активности. Временные меры не обеспечивают полной защиты, но могут снизить риск до момента обновления.
Как проверить устранение уязвимости
После применения исправления проверьте версию пакета designate:
Bash:
apt-cache policy designate
Убедитесь, что в конфигурации планировщика отсутствует включение AttributeFilter. Для подтверждения работы системы можно выполнить тестовые операции по созданию зон и проверить, что они не нарушают существующие ограничения. Журналы и мониторинг активности также должны подтвердить отсутствие подозрительных действий. Рекомендуется провести тестирование в изолированной среде.
Вывод
CVE-2026-71193 представляет собой серьёзную уязвимость в OpenStack Designate, позволяющую межтенантному DNS-перехвату и DoS. Уязвимость актуальна только в системах с активным AttributeFilter и несколькими пулами. Администраторы Ubuntu должны обновить пакет designate до версии 22.0.1 или выше. Временные меры защиты могут снизить вероятность эксплуатации, но не заменяют полное обновление. Системы без указанной конфигурации остаются вне зоны риска.
Официальные источники
- NVD — CVE-2026-71193
- Ubuntu OSV — CVE-2026-71193
- FIRST EPSS — CVE-2026-71193
- Bug #2160533 “[OSSA-2026-034] Designate cross-tenant DNS zone ov...” : Bugs : Designate
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
- 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
