CVE: CVE-2026-71194
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: MEDIUM
CVSS: 6.8 (3.1)
EPSS: 0,51%; процентиль 40,96%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-71194 затрагивает компонент OpenStack Designate, отвечающий за управление DNS-зонами. В версиях Ubuntu до 22.0.2 включительно возможна атака типа отказа в обслуживании (DoS) через некорректную обработку DNS-запросов, особенно в сценариях с пересечением зон между разными пулами. Атака может привести к недоступности DNS-запросов, что влияет на стабильность сетевой инфраструктуры. Риск особенно высок в средах, где используются несколько пулов DNS и реализованы политики самосервиса.
Основные характеристики
CVE-2026-71194 — это уязвимость в компоненте OpenStack Designate, связанная с обработкой DNS-запросов через mDNS-обработчик. Уязвимость позволяет провести DoS-атаку, когда две DNS-зоны с одинаковым именем существуют в разных пулах. При этом система возвращает REFUSED на все DNS-запросы через определённый путь, что приводит к отказу в обслуживании. Уязвимость не требует аутентификации и может быть использована через UDP-пакеты. Основной риск — снижение доступности DNS-сервиса, особенно в средах с несколькими пулами и самосервисом. Уязвимость затрагивает все версии Ubuntu с LTS-выпусками 16.04, 18.04, 20.04, 22.04 и 24.04, а также более новые версии до 22.0.2 включительно.
Какие продукты и версии затронуты
Уязвимость затрагивает Ubuntu с версиями 16.04 LTS, 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS и 26.04 LTS. Все эти версии используют пакеты OpenStack Designate, в которых реализован mDNS-обработчик с уязвимостью. Конкретные бинарные пакеты, включая designate, designate-api, designate-mdns, designate-central и другие, устанавливаются в составе этих версий. Системы, где установлены пакеты с версией ниже 22.0.2, подвержены риску. В Ubuntu 26.04 LTS пакеты уже обновлены до версии 22.0.0 и выше, что делает их защищёнными от этой уязвимости.
Причина уязвимости
Основная причина уязвимости — использование pool-blind lookup в mDNS-обработчике. Когда две DNS-зоны с одинаковым именем находятся в разных пулах, система не учитывает принадлежность пула к конкретному владельцу зоны. Это приводит к тому, что при попытке найти запись в базе данных, она не находится, и система возвращает REFUSED. Такой механизм не учитывает контекст пула, что делает его уязвимым к DoS. Также, при использовании атрибутов пулов (например, tier:gold), пользователь может обойти политики, связанные с созданием зон, и направить запрос в другой пул. Это позволяет создать конфликтующие записи и вызвать отказ в обслуживании.
Как работает атака
Атака происходит через UDP-пакеты, которые отправляются в mDNS-обработчик. В случае, если существует несколько зон с одинаковым именем в разных пулах, обработчик не может корректно определить, к какой зоне относится запрос. Это приводит к ошибке в поиске записи, которая затем обрабатывается как REFUSED. Такой механизм работает независимо от аутентификации и может быть использован любым клиентом. Уязвимость особенно актуальна, если в системе используется политика самосервиса, позволяющая пользователям назначать зоны в разные пулы через атрибуты. В этом случае, злоумышленник может использовать атрибуты пулов, чтобы обойти ограничения и создать конфликтующие записи.
Условия успешной эксплуатации
Для эксплуатации уязвимости необходимо, чтобы система имела больше одного пула DNS и была включена политика самосервиса, позволяющая назначать зоны в разные пулы через атрибуты. Также необходима возможность отправки UDP-пакетов в mDNS-обработчик. Уязвимость может быть использована даже в случае, если пользователь не имеет прав на создание зоны в конкретном пуле, поскольку атрибуты пулов позволяют обойти проверки. Важно, что уязвимость не требует высоких привилегий и может быть использована любым пользователем, имеющим доступ к сети.
Возможный сценарий атаки
Сценарий атаки предполагает, что злоумышленник создаёт DNS-зону с тем же именем, что и у легитимного пользователя, но в другом пуле. Например, пользователь 1 создаёт зону example.net. Злоумышленник создаёт ту же зону, но в пуле с атрибутом tier:gold. После этого, любой DNS-запрос к зоне example.net может быть обработан некорректно, что приводит к отказу в обслуживании. Это может быть использовано для DoS-атаки на DNS-сервис, особенно если система использует несколько пулов и разрешает самосервис. Уязвимость особенно опасна в средах, где используются пулы с разными уровнями доступа.
Есть ли публичный эксплойт
На момент подготовки материала не подтверждено наличие публичного эксплойта или PoC, демонстрирующего эксплуатацию уязвимости. Информация о возможной эксплуатации основана на анализе поведения компонента и описании механизма уязвимости. Уязвимость может быть использована в автоматизированных сценариях, но конкретные примеры эксплуатации не подтверждены.
Признаки эксплуатации
Признаки компрометации включают необычное поведение DNS-сервиса, такие как частые отказы в обслуживании DNS-запросов, особенно в случаях, когда зоны с одинаковыми именами находятся в разных пулах. Также может наблюдаться увеличение количества ошибок в логах mDNS-обработчика. Для диагностики следует проверить, есть ли записи в базе данных, где зоны с одинаковыми именами находятся в разных пулах. Отсутствие специфичных IOC не позволяет точно определить, что система была скомпрометирована.
Как обнаружить атаку
Для обнаружения уязвимости следует проверить, есть ли в системе зоны с одинаковыми именами в разных пулах. Также можно проанализировать логи mDNS-обработчика на предмет частых ошибок REFUSED. Важно проверить, используются ли атрибуты пулов, позволяющие обойти политики. Для диагностики можно использовать команды, такие как
apt-cache policy designate или dpkg -l | grep designate. Также рекомендуется проверить, какие версии пакетов установлены в системе.Как проверить свою версию
Для проверки версии пакета designate в Ubuntu можно использовать следующие команды:
Код:
cat /etc/os-release
uname -r
apt-cache policy designate
Вместо
<имя-пакета> следует указать имя пакета, например designate, designate-api или designate-mdns. Если версия пакета ниже 22.0.2, система подвержена уязвимости. Также можно использовать команду ubuntu-security-status, чтобы получить информацию о безопасности системы.Исправление
Рекомендуется обновить пакеты OpenStack Designate до версии 22.0.2 или выше. Это можно сделать через
apt update && apt upgrade. Также важно проверить, не используются ли в системе атрибуты пулов, которые могут быть использованы для обхода политик. В случае необходимости, следует отключить политики самосервиса, позволяющие назначать зоны в разные пулы. Рекомендуется также проверить, не используются ли в системе пулы с разными уровнями доступа, которые могут быть использованы для обхода ограничений.Временные меры защиты
Временные меры защиты включают отключение использования атрибутов пулов, которые могут быть использованы для обхода политик. Также можно ограничить доступ к mDNS-обработчику, чтобы исключить возможность отправки UDP-пакетов. Важно также проверить, не используются ли в системе пулы с разными уровнями доступа, которые могут быть использованы для обхода ограничений. Рекомендуется также отключить функционал самосервиса, если он не требуется.
Как проверить устранение уязвимости
После применения обновлений следует проверить, что пакеты OpenStack Designate обновлены до версии 22.0.2 или выше. Это можно сделать с помощью команды
apt-cache policy designate. Также можно проверить, не используются ли в системе атрибуты пулов, которые могут быть использованы для обхода политик. Важно убедиться, что в системе нет зон с одинаковыми именами в разных пулах. Также рекомендуется перезапустить службы DNS, чтобы применить изменения.Вывод
CVE-2026-71194 представляет собой уязвимость в компоненте OpenStack Designate, которая может быть использована для DoS-атаки. Уязвимость особенно актуальна в средах с несколькими пулами DNS и политиками самосервиса. Рекомендуется обновить пакеты до версии 22.0.2 или выше, чтобы устранить уязвимость. Также важно проверить, не используются ли в системе атрибуты пулов, которые могут быть использованы для обхода политик. Важно также отключить функционал самосервиса, если он не требуется.
Официальные источники
- NVD — CVE-2026-71194
- Ubuntu OSV — CVE-2026-71194
- FIRST EPSS — CVE-2026-71194
- Bug #2160533 “[OSSA-2026-034] Designate cross-tenant DNS zone ov...” : Bugs : Designate
История обновлений статьи
- 14.08.2026 — Опубликована первая версия материала.
- 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
