CVE-2026-71193 в Ubuntu: уязвимость в OpenStack Designate, позволяющая межтенантный DNS-перехват и DoS

CVE: CVE-2026-71193
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,53%; процентиль 41,88%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-71193 в OpenStack Designate позволяет аутентифицированному пользователю создать перекрывающуюся DNS-зону в другом пуле, что может привести к перехвату трафика или отказу в обслуживании между тенантами. Эксплуатация требует специфической конфигурации с несколькими пулами и использованием фильтра атрибутов планировщика.

Основные характеристики​


Уязвимость связана с механизмом проверки конфликтующих зон в OpenStack Designate. При использовании планировщика с фильтром атрибутов, пользователь может направить создание зоны в другой пул, обходя ограничения, действующие внутри одного пула. Это позволяет создавать зоны, пересекающиеся с зонами других тенантов, что открывает возможность межтенантного DNS-перехвата или DoS. Уязвимость имеет критический уровень (CVSS 9.6) и требует определённых условий для эксплуатации.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакеты OpenStack Designate в Ubuntu 16.04 LTS, 18.04 LTS, 20.04 LTS и 22.04 LTS. В версиях пакета до 22.0.1 включительно, включая все версии, указанные в данных источников, возможна эксплуатация. Системы, где не используется распределённый подход с несколькими пулами и фильтром атрибутов, остаются за пределами уязвимости. Уязвимость не распространяется на более ранние версии, если они не используют функционал пулов и планировщика с фильтрами атрибутов.

Причина уязвимости​


Основная проблема возникает из-за того, что проверки на конфликтующие зоны (_is_subzone, _is_superzone, уникальность зоны по базе данных) ограничены только целевым пулом. При этом проверка владельца тенанта не происходит, если зона создаётся в другом пуле. Также, фильтр атрибутов планировщика (AttributeFilter) не проверяет политики доступа, позволяя любому пользователю с правами участника назначить зону в другой пул, если он знает соответствующий атрибут. Это позволяет обойти защиту и создать конфликтующую зону в другом пуле.

Как работает атака​


Атакующий с правами участника тенанта может использовать фильтр атрибутов планировщика, чтобы направить создание DNS-зоны в другой пул, где она не будет проверяться на конфликт с уже существующими зонами других тенантов. В результате, зона может пересекаться с зоной другого тенанта, что даёт возможность перенаправить DNS-запросы на контролируемый IP или вызвать отказ в обслуживании. Процесс включает в себя: 1) создание зоны с атрибутом, который соответствует пулу другого тенанта, 2) установку записи, которая перенаправляет трафик, 3) использование механизма, который позволяет обойти защиту на уровне пула.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимо наличие нескольких пулов в системе, включённого фильтра атрибутов планировщика (scheduler_filters), и возможность назначить зону в другой пул через атрибуты. Установка требует наличия соответствующего атрибута пула, например, 'tier:gold'. Система должна быть сконфигурирована для использования self-service tiering, что является документированной, но не стандартной, функцией.

Возможный сценарий атаки​


Предположим, тенант 1 создаёт зону example.net. Затем тенант 2, имеющий права участника, создаёт зону www.example.net, указав атрибут, который позволяет ему попасть в другой пул. Зона www.example.net создаётся вне проверок, и её запись может быть использована для перенаправления трафика или вызова отказа в обслуживании. В случае с mDNS, также возможен DoS, когда запросы к записям, находящимся под зоной, не проходят фильтрацию по пулу.

Есть ли публичный эксплойт​


В текущий момент нет подтверждённых публичных PoC или эксплуатационных сценариев, демонстрирующих эксплуатацию уязвимости в реальных условиях. Отсутствие специфичных данных о эксплуатации не исключает потенциал атаки, но указывает на необходимость проверки конфигурации и обновления.

Признаки эксплуатации​


Нет специфичных IOC, таких как конкретные IP-адреса или паттерны трафика. Однако можно наблюдать подозрительное поведение в логах, связанное с созданием зон в пулах, которые не соответствуют ожидаемым политикам. Также возможны аномалии в DNS-ответах, если зоны пересекаются.

Как обнаружить атаку​


Мониторинг событий создания зон в системах с несколькими пулами и использованием фильтра атрибутов может помочь выявить подозрительные действия. Анализ журналов OpenStack Designate и проверка конфигурации планировщика может выявить использование фильтра AttributeFilter. Также можно проверить, не создаются ли зоны, которые пересекаются с уже существующими зонами других тенантов.

Как проверить свою версию​


Для проверки версии пакета OpenStack Designate в Ubuntu выполните команды:

Код:
cat /etc/os-release
uname -r
apt-cache policy designate

Если версия ниже 22.0.1, система уязвима. Для более точной проверки используйте:

Код:
apt list --installed designate

или

Код:
apt-cache show designate

Исправление​


Рекомендуется обновить пакет OpenStack Designate до версии 22.0.1 или выше. Это исправление включает корректировку логики проверки зон, чтобы она учитывала принадлежность к тенанту и не допускала пересечения зон между тенантами. Также рекомендуется отключить использование фильтра атрибутов планировщика, если он не требуется, или применить политики, ограничивающие доступ к пулу по атрибутам.

Временные меры защиты​


Временные меры защиты включают отключение фильтра AttributeFilter в конфигурации планировщика, если он не используется. Также можно ограничить права пользователей на создание зон в пулах, отличных от стандартного. Рекомендуется провести аудит всех пулов и проверить, не используются ли они для межтенантного взаимодействия.

Как проверить устранение уязвимости​


После применения обновления проверьте, что пакет OpenStack Designate обновлён до версии 22.0.1 или выше. Убедитесь, что фильтр AttributeFilter отключен или настроен с учётом политик доступа. Проверьте, не создаются ли новые зоны с конфликтующими именами. Также можно провести тестирование, чтобы убедиться, что зоны больше не создаются вне контекста пула.

Вывод​


CVE-2026-71193 представляет собой серьёзную уязвимость в OpenStack Designate, которая позволяет аутентифицированному пользователю создать зону, которая пересекается с зоной другого тенанта. Это может привести к перехвату трафика или отказу в обслуживании. Уязвимость актуальна только в системах с несколькими пулами и использованием фильтра атрибутов. Обновление до версии 22.0.1 или выше решает проблему. Важно следить за изменениями в конфигурации и применять меры безопасности.

Официальные источники​


  1. NVD — CVE-2026-71193
  2. FIRST EPSS — CVE-2026-71193
  3. Bug #2160533 “[OSSA-2026-034] Designate cross-tenant DNS zone ov...” : Bugs : Designate
  4. UBUNTU-CVE-2026-71193.json

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
  • 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ