CVE-2026-71194 в Ubuntu: уязвимость DNS-сервиса OpenStack Designate, влияние на доступность

CVE: CVE-2026-71194
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: MEDIUM
CVSS: 6.8 (3.1)
EPSS: 0,51%; процентиль 40,96%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-71194 затрагивает компонент OpenStack Designate, отвечающий за управление DNS-зонами. В версиях Ubuntu до 22.0.2 включительно возможна атака типа отказа в обслуживании (DoS) через некорректную обработку DNS-запросов, особенно в сценариях с пересечением зон между разными пулами. Атака может привести к недоступности DNS-запросов, что влияет на стабильность сетевой инфраструктуры. Риск особенно высок в средах, где используются несколько пулов DNS и реализованы политики самосервиса.

Основные характеристики​


CVE-2026-71194 — это уязвимость в компоненте OpenStack Designate, связанная с обработкой DNS-запросов через mDNS-обработчик. Уязвимость позволяет провести DoS-атаку, когда две DNS-зоны с одинаковым именем существуют в разных пулах. При этом система возвращает REFUSED на все DNS-запросы через определённый путь, что приводит к отказу в обслуживании. Уязвимость не требует аутентификации и может быть использована через UDP-пакеты. Основной риск — снижение доступности DNS-сервиса, особенно в средах с несколькими пулами и самосервисом. Уязвимость затрагивает все версии Ubuntu с LTS-выпусками 16.04, 18.04, 20.04, 22.04 и 24.04, а также более новые версии до 22.0.2 включительно.

Какие продукты и версии затронуты​


Уязвимость затрагивает Ubuntu с версиями 16.04 LTS, 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS и 26.04 LTS. Все эти версии используют пакеты OpenStack Designate, в которых реализован mDNS-обработчик с уязвимостью. Конкретные бинарные пакеты, включая designate, designate-api, designate-mdns, designate-central и другие, устанавливаются в составе этих версий. Системы, где установлены пакеты с версией ниже 22.0.2, подвержены риску. В Ubuntu 26.04 LTS пакеты уже обновлены до версии 22.0.0 и выше, что делает их защищёнными от этой уязвимости.

Причина уязвимости​


Основная причина уязвимости — использование pool-blind lookup в mDNS-обработчике. Когда две DNS-зоны с одинаковым именем находятся в разных пулах, система не учитывает принадлежность пула к конкретному владельцу зоны. Это приводит к тому, что при попытке найти запись в базе данных, она не находится, и система возвращает REFUSED. Такой механизм не учитывает контекст пула, что делает его уязвимым к DoS. Также, при использовании атрибутов пулов (например, tier:gold), пользователь может обойти политики, связанные с созданием зон, и направить запрос в другой пул. Это позволяет создать конфликтующие записи и вызвать отказ в обслуживании.

Как работает атака​


Атака происходит через UDP-пакеты, которые отправляются в mDNS-обработчик. В случае, если существует несколько зон с одинаковым именем в разных пулах, обработчик не может корректно определить, к какой зоне относится запрос. Это приводит к ошибке в поиске записи, которая затем обрабатывается как REFUSED. Такой механизм работает независимо от аутентификации и может быть использован любым клиентом. Уязвимость особенно актуальна, если в системе используется политика самосервиса, позволяющая пользователям назначать зоны в разные пулы через атрибуты. В этом случае, злоумышленник может использовать атрибуты пулов, чтобы обойти ограничения и создать конфликтующие записи.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимо, чтобы система имела больше одного пула DNS и была включена политика самосервиса, позволяющая назначать зоны в разные пулы через атрибуты. Также необходима возможность отправки UDP-пакетов в mDNS-обработчик. Уязвимость может быть использована даже в случае, если пользователь не имеет прав на создание зоны в конкретном пуле, поскольку атрибуты пулов позволяют обойти проверки. Важно, что уязвимость не требует высоких привилегий и может быть использована любым пользователем, имеющим доступ к сети.

Возможный сценарий атаки​


Сценарий атаки предполагает, что злоумышленник создаёт DNS-зону с тем же именем, что и у легитимного пользователя, но в другом пуле. Например, пользователь 1 создаёт зону example.net. Злоумышленник создаёт ту же зону, но в пуле с атрибутом tier:gold. После этого, любой DNS-запрос к зоне example.net может быть обработан некорректно, что приводит к отказу в обслуживании. Это может быть использовано для DoS-атаки на DNS-сервис, особенно если система использует несколько пулов и разрешает самосервис. Уязвимость особенно опасна в средах, где используются пулы с разными уровнями доступа.

Есть ли публичный эксплойт​


На момент подготовки материала не подтверждено наличие публичного эксплойта или PoC, демонстрирующего эксплуатацию уязвимости. Информация о возможной эксплуатации основана на анализе поведения компонента и описании механизма уязвимости. Уязвимость может быть использована в автоматизированных сценариях, но конкретные примеры эксплуатации не подтверждены.

Признаки эксплуатации​


Признаки компрометации включают необычное поведение DNS-сервиса, такие как частые отказы в обслуживании DNS-запросов, особенно в случаях, когда зоны с одинаковыми именами находятся в разных пулах. Также может наблюдаться увеличение количества ошибок в логах mDNS-обработчика. Для диагностики следует проверить, есть ли записи в базе данных, где зоны с одинаковыми именами находятся в разных пулах. Отсутствие специфичных IOC не позволяет точно определить, что система была скомпрометирована.

Как обнаружить атаку​


Для обнаружения уязвимости следует проверить, есть ли в системе зоны с одинаковыми именами в разных пулах. Также можно проанализировать логи mDNS-обработчика на предмет частых ошибок REFUSED. Важно проверить, используются ли атрибуты пулов, позволяющие обойти политики. Для диагностики можно использовать команды, такие как apt-cache policy designate или dpkg -l | grep designate. Также рекомендуется проверить, какие версии пакетов установлены в системе.

Как проверить свою версию​


Для проверки версии пакета designate в Ubuntu можно использовать следующие команды:

Код:
cat /etc/os-release
uname -r
apt-cache policy designate

Вместо <имя-пакета> следует указать имя пакета, например designate, designate-api или designate-mdns. Если версия пакета ниже 22.0.2, система подвержена уязвимости. Также можно использовать команду ubuntu-security-status, чтобы получить информацию о безопасности системы.

Исправление​


Рекомендуется обновить пакеты OpenStack Designate до версии 22.0.2 или выше. Это можно сделать через apt update && apt upgrade. Также важно проверить, не используются ли в системе атрибуты пулов, которые могут быть использованы для обхода политик. В случае необходимости, следует отключить политики самосервиса, позволяющие назначать зоны в разные пулы. Рекомендуется также проверить, не используются ли в системе пулы с разными уровнями доступа, которые могут быть использованы для обхода ограничений.

Временные меры защиты​


Временные меры защиты включают отключение использования атрибутов пулов, которые могут быть использованы для обхода политик. Также можно ограничить доступ к mDNS-обработчику, чтобы исключить возможность отправки UDP-пакетов. Важно также проверить, не используются ли в системе пулы с разными уровнями доступа, которые могут быть использованы для обхода ограничений. Рекомендуется также отключить функционал самосервиса, если он не требуется.

Как проверить устранение уязвимости​


После применения обновлений следует проверить, что пакеты OpenStack Designate обновлены до версии 22.0.2 или выше. Это можно сделать с помощью команды apt-cache policy designate. Также можно проверить, не используются ли в системе атрибуты пулов, которые могут быть использованы для обхода политик. Важно убедиться, что в системе нет зон с одинаковыми именами в разных пулах. Также рекомендуется перезапустить службы DNS, чтобы применить изменения.

Вывод​


CVE-2026-71194 представляет собой уязвимость в компоненте OpenStack Designate, которая может быть использована для DoS-атаки. Уязвимость особенно актуальна в средах с несколькими пулами DNS и политиками самосервиса. Рекомендуется обновить пакеты до версии 22.0.2 или выше, чтобы устранить уязвимость. Также важно проверить, не используются ли в системе атрибуты пулов, которые могут быть использованы для обхода политик. Важно также отключить функционал самосервиса, если он не требуется.

Официальные источники​


  1. NVD — CVE-2026-71194
  2. Ubuntu OSV — CVE-2026-71194
  3. FIRST EPSS — CVE-2026-71194
  4. Bug #2160533 “[OSSA-2026-034] Designate cross-tenant DNS zone ov...” : Bugs : Designate

История обновлений статьи​


  • 14.08.2026 — Опубликована первая версия материала.
  • 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ