CVE: CVE-2026-71194
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: MEDIUM
CVSS: 6.8 (3.1)
EPSS: 0,51%; процентиль 41,39%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В OpenStack Designate (версии до 22.0.2) обнаружена уязвимость, позволяющая вызвать детерминированный отказ в обслуживании (DoS) для DNS-запросов. Ошибка возникает в обработчике mDNS при наличии зон с одинаковыми именами в разных пулах. Атака реализуется отправкой одного неаутентифицированного UDP-пакета через путь _handle_notify. Затронуты все поддерживаемые LTS-релизы Ubuntu.
Основные характеристики
CVE-2026-71194 имеет оценку CVSS 6.8 (MEDIUM). Вектор атаки: AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:N/A:H. Основной риск — нарушение доступности (Availability: High) для DNS-запросов, проходящих через уязвимый путь mDNS. Уязвимость затрагивает компонент mDNS внутри OpenStack Designate. Стандартные механизмы изоляции, такие как BIND9 views, не предотвращают атаку, поскольку mDNS является общим сервисом, расположенным выше уровня конфигурации views. Уязвимость может быть достигнута независимо через пересечение зон между арендаторами (описано в другом CVE) или в легитимных конфигурациях с кросс-пуловыми зонами одного арендатора.
Какие продукты и версии затронуты
Уязвимы все версии OpenStack Designate, установленные в Ubuntu LTS, начиная с 16.04 и заканчивая 26.04, если версия пакета ниже 22.0.2. Конкретные затронутые версии пакетов designate в Ubuntu:
- Ubuntu 16.04 LTS: designate 1:2.1.0-0ubuntu1
- Ubuntu 18.04 LTS: designate 1:6.0.1-0ubuntu1.2
- Ubuntu 20.04 LTS: designate 1:10.0.2-0ubuntu1
- Ubuntu 22.04 LTS: designate 1:14.0.4-0ubuntu1
- Ubuntu 24.04 LTS: designate 1:18.0.0-0ubuntu1
- Ubuntu 26.04 LTS: designate 1:22.0.0-0ubuntu2
Затронуты бинарные пакеты: designate, designate-agent, designate-api, designate-central, designate-common, designate-mdns, designate-pool-manager, designate-sink, designate-zone-manager, а также python-designate или python3-designate в зависимости от версии системы.
Причина уязвимости
Причиной уязвимости является логическая ошибка в обработчике mDNS (designate/mdns/handler.py). При разрешении запросов на записях (record queries) и запросов NOTIFY обработчик выполняет поиск «слепой к пулу» (pool-blind lookup). Это означает, что поиск не ограничивается конкретным пулом или зоной арендатора.
Когда в системе существуют две зоны с одинаковым именем в разных пулах (например, из-за пересечения зон между арендаторами или легитимной кросс-пуловой конфигурации), функция поиска возвращает неоднозначный результат. Из-за семантики «ровно один или ошибка» (exactly-one-or-fail) в слое хранения, наличие нескольких совпадений вызывает исключение NotFound. Обработчик перехватывает это исключение и возвращает код REFUSED для всех DNS-запросов, проходящих через этот путь. Это приводит к детерминированному отказу в обслуживании.
Как работает атака
Механизм атаки основан на эксплуатации пути _handle_notify. Атакующий отправляет один неаутентифицированный UDP-пакет с запросом NOTIFY. Поскольку обработчик mDNS выполняет поиск без привязки к пулу, наличие конфликтующих зон с одинаковыми именами в разных пулах вызывает ошибку поиска. Эта ошибка приводит к тому, что обработчик начинает возвращать REFUSED для всех последующих DNS-запросов через этот канал.
Эта уязвимость не зависит от наличия TSIG-ключей, привязанных к легитимному пулу/зоне, так как проверка соответствия зоны ключу TSIG происходит только после успешного возврата результата поиска. Если поиск уже завершился ошибкой из-за неоднозначности, проверка не выполняется, и атака остается эффективной.
Условия успешной эксплуатации
Для успешной эксплуатации CVE-2026-71194 требуются следующие условия:
- Наличие в инфраструктуре OpenStack Designate более одного пула (pool).
- Существование двух зон с одинаковым именем в разных пулах. Это может быть достигнуто:
- Через уязвимость пересечения зон между арендаторами (описанную в другом недавнем CVE), где злоумышленник создает зону, дублирующую существующую, но в другом пуле.
- Через легитимную конфигурацию, где один арендатор управляет зонами с одинаковыми именами в разных пулах (cross-pool configurations).
- Через уязвимость пересечения зон между арендаторами (описанную в другом недавнем CVE), где злоумышленник создает зону, дублирующую существующую, но в другом пуле.
- Доступ к сети для отправки UDP-пакетов к сервису mDNS Designate. Аутентификация для пути _handle_notify не требуется.
Возможный сценарий атаки
Сценарий атаки выглядит следующим образом:
- В среде OpenStack Designate настроено несколько пулов DNS.
- В одном из пулов существует зона example.net, принадлежащая арендатору A.
- Арендатор B (или сам арендатор A в рамках кросс-пуловой настройки) создает зону example.net в другом пуле. Это возможно из-за того, что проверка уникальности зон в Designate исторически привязана к пулу, а не к арендатору.
- Атакующий отправляет неаутентифицированный UDP-пакет с запросом NOTIFY на адрес сервиса mDNS.
- Обработчик mDNS пытается разрешить запрос, но находит две зоны с именем example.net в разных пулах.
- Функция поиска выбрасывает исключение из-за неоднозначности.
- Обработчик переходит в состояние ошибки и начинает возвращать REFUSED для всех DNS-запросов, проходящих через него.
- Результатом является полный отказ в обслуживании DNS для клиентов, использующих этот путь разрешения.
Есть ли публичный эксплойт
В открытых источниках отсутствует информация о публичных эксплоитах или PoC-коде, специально нацеленных на CVE-2026-71194. Однако техническое описание механизма атаки (отправка одного UDP-пакета NOTIFY) достаточно подробно раскрыто в отчетах безопасности. Отсутствие публичного эксплойта не означает отсутствие возможности эксплуатации; атака технически проста и не требует сложных инструментов, лишь доступа к сети и наличия конфликтующих зон.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-71194 не определены, так как атака не оставляет традиционных следов вторжения (например, файлов или процессов). Однако можно наблюдать следующие неспецифичные признаки:
- Внезапное появление ответов REFUSED для DNS-запросов, которые ранее успешно разрешались.
- Увеличение количества ошибок в журналах сервиса designate-mdns, связанных с исключениями NotFound или ошибками поиска записей.
- Наличие зон с одинаковыми именами в разных пулах, что является предпосылкой для атаки.
Рекомендуется мониторить логи DNS-серверов и сервисов Designate на наличие аномальных всплесков ошибок REFUSED.
Как обнаружить атаку
Для обнаружения потенциального воздействия уязвимости или наличия условий для атаки:
- Проверка журналов сервиса designate-mdns на наличие ошибок, связанных с неоднозначностью поиска зон или записей.
- Анализ конфигурации пулов Designate на наличие зон с одинаковыми именами в разных пулах.
- Мониторинг ответов DNS-серверов на предмет кода REFUSED для легитимных запросов.
Команды для проверки журналов (пример):
Bash:
grep -i "refused\|notfound\|ambiguous" /var/log/designate/designate-mdns.log
Команды для проверки конфигурации пулов и зон (требуют доступа к базе данных или API Designate):
Bash:
openstack zone list --pool <имя-пула>
Замените <имя-пула> на реальный идентификатор пула в вашей инфраструктуре.
Как проверить свою версию
Для проверки версии установленного пакета designate в Ubuntu используйте следующие команды:
Bash:
apt-cache policy designate
Эта команда покажет установленную версию и доступные обновления. Сравните установленную версию с уязвимыми версиями, перечисленными в разделе «Affected Products».
Также можно использовать:
Bash:
ubuntu-security-status
Эта команда предоставит общий статус безопасности системы, включая информацию о наличии обновлений для известных уязвимостей.
Для проверки версии операционной системы:
Bash:
cat /etc/os-release
uname -r
Исправление
Единственным эффективным способом устранения уязвимости CVE-2026-71194 является обновление пакета designate до версии 22.0.2 или выше. В Ubuntu обновления безопасности выпускаются для всех поддерживаемых LTS-релизов.
Выполните обновление системы:
Bash:
sudo apt update
sudo apt upgrade designate
После обновления убедитесь, что все компоненты Designate (api, central, mdns, pool-manager и др.) перезапущены и используют новую версию кода. В некоторых случаях может потребоваться перезапуск сервисов вручную:
Bash:
sudo systemctl restart designate-mdns
sudo systemctl restart designate-central
Проверьте, что версия пакета соответствует исправленной (>= 22.0.2).
Временные меры защиты
До применения обновления можно рассмотреть следующие временные меры, хотя они не являются полным решением:
- Отключение или ограничение доступа к порту mDNS Designate из внешних сетей, если это возможно в вашей архитектуре.
- Устранение конфликтующих зон: убедитесь, что не существует зон с одинаковыми именами в разных пулах. Это требует аудита конфигурации Designate и перемещения или удаления дублирующих зон.
- Использование BIND9 views не является эффективным средством защиты, так как mDNS работает на уровне, предшествующем применению views.
Эти меры не устраняют уязвимость в коде, а лишь снижают вероятность или сложность атаки. Обновление пакета остается обязательным.
Как проверить устранение уязвимости
После обновления выполните следующие шаги для проверки эффективности исправления:
- Проверьте версию пакета:
Bash:
apt-cache policy designate
Убедитесь, что версия >= 22.0.2.
- Проверьте логи на отсутствие новых ошибок, связанных с неоднозначностью поиска:
Bash:
tail -n 100 /var/log/designate/designate-mdns.log | grep -i "error\|exception"
- Проведите тестовый DNS-запрос для зоны, которая ранее вызывала ошибки, и убедитесь, что ответ корректен (не REFUSED).
- Убедитесь, что сервисы Designate работают стабильно:
Bash:
systemctl status designate-mdns
systemctl status designate-central
Вывод
CVE-2026-71194 представляет собой серьезную угрозу для доступности DNS-сервисов в инфраструктурах OpenStack Designate, развернутых на Ubuntu. Уязвимость позволяет вызвать детерминированный отказ в обслуживании через простой неаутентифицированный UDP-пакет. Ключевым фактором риска является наличие зон с одинаковыми именами в разных пулах. Администраторам необходимо срочно обновить пакет designate до версии 22.0.2 и провести аудит конфигурации пулов для устранения потенциальных конфликтов. Игнорирование этой уязвимости может привести к полному отказу DNS-сервисов для клиентов.
Официальные источники
- NVD — CVE-2026-71194
- Ubuntu OSV — CVE-2026-71194
- FIRST EPSS — CVE-2026-71194
- Bug #2160533 “[OSSA-2026-034] Designate cross-tenant DNS zone ov...” : Bugs : Designate
История обновлений статьи
- 14.08.2026 — Опубликована первая версия материала.
- 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 21.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
