CVE: CVE-2026-71193
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,53%; процентиль 41,88%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-71193 в OpenStack Designate позволяет аутентифицированному пользователю создать перекрывающуюся DNS-зону в другом пуле, что может привести к перехвату трафика или отказу в обслуживании между тенантами. Эксплуатация требует специфической конфигурации с несколькими пулами и использованием фильтра атрибутов планировщика.
Основные характеристики
Уязвимость связана с механизмом проверки конфликтующих зон в OpenStack Designate. При использовании планировщика с фильтром атрибутов, пользователь может направить создание зоны в другой пул, обходя ограничения, действующие внутри одного пула. Это позволяет создавать зоны, пересекающиеся с зонами других тенантов, что открывает возможность межтенантного DNS-перехвата или DoS. Уязвимость имеет критический уровень (CVSS 9.6) и требует определённых условий для эксплуатации.
Какие продукты и версии затронуты
Уязвимость затрагивает пакеты OpenStack Designate в Ubuntu 16.04 LTS, 18.04 LTS, 20.04 LTS и 22.04 LTS. В версиях пакета до 22.0.1 включительно, включая все версии, указанные в данных источников, возможна эксплуатация. Системы, где не используется распределённый подход с несколькими пулами и фильтром атрибутов, остаются за пределами уязвимости. Уязвимость не распространяется на более ранние версии, если они не используют функционал пулов и планировщика с фильтрами атрибутов.
Причина уязвимости
Основная проблема возникает из-за того, что проверки на конфликтующие зоны (_is_subzone, _is_superzone, уникальность зоны по базе данных) ограничены только целевым пулом. При этом проверка владельца тенанта не происходит, если зона создаётся в другом пуле. Также, фильтр атрибутов планировщика (AttributeFilter) не проверяет политики доступа, позволяя любому пользователю с правами участника назначить зону в другой пул, если он знает соответствующий атрибут. Это позволяет обойти защиту и создать конфликтующую зону в другом пуле.
Как работает атака
Атакующий с правами участника тенанта может использовать фильтр атрибутов планировщика, чтобы направить создание DNS-зоны в другой пул, где она не будет проверяться на конфликт с уже существующими зонами других тенантов. В результате, зона может пересекаться с зоной другого тенанта, что даёт возможность перенаправить DNS-запросы на контролируемый IP или вызвать отказ в обслуживании. Процесс включает в себя: 1) создание зоны с атрибутом, который соответствует пулу другого тенанта, 2) установку записи, которая перенаправляет трафик, 3) использование механизма, который позволяет обойти защиту на уровне пула.
Условия успешной эксплуатации
Для эксплуатации уязвимости необходимо наличие нескольких пулов в системе, включённого фильтра атрибутов планировщика (scheduler_filters), и возможность назначить зону в другой пул через атрибуты. Установка требует наличия соответствующего атрибута пула, например, 'tier:gold'. Система должна быть сконфигурирована для использования self-service tiering, что является документированной, но не стандартной, функцией.
Возможный сценарий атаки
Предположим, тенант 1 создаёт зону example.net. Затем тенант 2, имеющий права участника, создаёт зону www.example.net, указав атрибут, который позволяет ему попасть в другой пул. Зона www.example.net создаётся вне проверок, и её запись может быть использована для перенаправления трафика или вызова отказа в обслуживании. В случае с mDNS, также возможен DoS, когда запросы к записям, находящимся под зоной, не проходят фильтрацию по пулу.
Есть ли публичный эксплойт
В текущий момент нет подтверждённых публичных PoC или эксплуатационных сценариев, демонстрирующих эксплуатацию уязвимости в реальных условиях. Отсутствие специфичных данных о эксплуатации не исключает потенциал атаки, но указывает на необходимость проверки конфигурации и обновления.
Признаки эксплуатации
Нет специфичных IOC, таких как конкретные IP-адреса или паттерны трафика. Однако можно наблюдать подозрительное поведение в логах, связанное с созданием зон в пулах, которые не соответствуют ожидаемым политикам. Также возможны аномалии в DNS-ответах, если зоны пересекаются.
Как обнаружить атаку
Мониторинг событий создания зон в системах с несколькими пулами и использованием фильтра атрибутов может помочь выявить подозрительные действия. Анализ журналов OpenStack Designate и проверка конфигурации планировщика может выявить использование фильтра AttributeFilter. Также можно проверить, не создаются ли зоны, которые пересекаются с уже существующими зонами других тенантов.
Как проверить свою версию
Для проверки версии пакета OpenStack Designate в Ubuntu выполните команды:
Код:
cat /etc/os-release
uname -r
apt-cache policy designate
Если версия ниже 22.0.1, система уязвима. Для более точной проверки используйте:
Код:
apt list --installed designate
или
Код:
apt-cache show designate
Исправление
Рекомендуется обновить пакет OpenStack Designate до версии 22.0.1 или выше. Это исправление включает корректировку логики проверки зон, чтобы она учитывала принадлежность к тенанту и не допускала пересечения зон между тенантами. Также рекомендуется отключить использование фильтра атрибутов планировщика, если он не требуется, или применить политики, ограничивающие доступ к пулу по атрибутам.
Временные меры защиты
Временные меры защиты включают отключение фильтра AttributeFilter в конфигурации планировщика, если он не используется. Также можно ограничить права пользователей на создание зон в пулах, отличных от стандартного. Рекомендуется провести аудит всех пулов и проверить, не используются ли они для межтенантного взаимодействия.
Как проверить устранение уязвимости
После применения обновления проверьте, что пакет OpenStack Designate обновлён до версии 22.0.1 или выше. Убедитесь, что фильтр AttributeFilter отключен или настроен с учётом политик доступа. Проверьте, не создаются ли новые зоны с конфликтующими именами. Также можно провести тестирование, чтобы убедиться, что зоны больше не создаются вне контекста пула.
Вывод
CVE-2026-71193 представляет собой серьёзную уязвимость в OpenStack Designate, которая позволяет аутентифицированному пользователю создать зону, которая пересекается с зоной другого тенанта. Это может привести к перехвату трафика или отказу в обслуживании. Уязвимость актуальна только в системах с несколькими пулами и использованием фильтра атрибутов. Обновление до версии 22.0.1 или выше решает проблему. Важно следить за изменениями в конфигурации и применять меры безопасности.
Официальные источники
- NVD — CVE-2026-71193
- FIRST EPSS — CVE-2026-71193
- Bug #2160533 “[OSSA-2026-034] Designate cross-tenant DNS zone ov...” : Bugs : Designate
- UBUNTU-CVE-2026-71193.json
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
- 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
