CVE-2026-71194 в Ubuntu: уязвимость в DNS-обработчике mDNS, влияющая на отказ в обслуживании

CVE: CVE-2026-71194
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: MEDIUM
CVSS: 6.8 (3.1)
EPSS: 0,51%; процентиль 40,89%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-71194 затрагивает компонент OpenStack Designate в Ubuntu и связана с некорректной обработкой DNS-запросов через mDNS. При наличии двух зон с одинаковым именем в разных пулах, система может возвращать REFUSED на все запросы, что приводит к отказу в обслуживании. Атакующий может вызвать DoS через один неаутентифицированный UDP-пакет. Уязвимость затрагивает версии пакета designate в Ubuntu 16.04, 18.04, 20.04 и 22.04.

Основные характеристики​


Уязвимость связана с обработкой DNS-запросов в mDNS-сервисе OpenStack Designate. В случае пересечения зон между пулы, система не корректно обрабатывает запросы, что приводит к отказу в обслуживании. Атакующий может использовать эту ошибку для вызова DoS через один UDP-пакет. Уязвимость затрагивает версии пакета designate в Ubuntu 16.04, 18.04, 20.04 и 22.04. Система не проверяет принадлежность зоны к конкретному пулу при обработке запросов, что позволяет обойти ограничения по созданию зон. Уязвимость также затрагивает конфигурации с несколькими пулы и атрибутами пула, позволяющими переназначать зоны в другие пулы без политики.

Какие продукты и версии затронуты​


Уязвимость затрагивает Ubuntu 16.04 LTS, Ubuntu 18.04 LTS, Ubuntu 20.04 LTS и Ubuntu 22.04 LTS, где установлен пакет OpenStack Designate. Конкретные версии, включая 1:1.0.0-0ubuntu1, 1:2.1.0-0ubuntu1, 1:6.0.1-0ubuntu1.2, 1:10.0.2-0ubuntu1 и 1:14.0.4-0ubuntu1, подвержены воздействию. Все эти версии используют компонент mDNS, который не проверяет принадлежность зоны к пулу при обработке запросов. Система не учитывает принадлежность зоны к конкретному пулу при обработке DNS-запросов, что приводит к возврату REFUSED при попытке разрешить записи в зонах с одинаковыми именами.

Причина уязвимости​


Основная проблема возникает из-за того, что обработчик mDNS в OpenStack Designate не учитывает принадлежность зоны к конкретному пулу при обработке DNS-запросов. Это приводит к тому, что при наличии двух зон с одинаковым именем в разных пулах, система не может корректно определить, к какой зоне относится запрос, и возвращает REFUSED. Также уязвимость связана с тем, что проверка на дубликаты зон происходит по пулу, а не по владельцу, что позволяет обойти ограничения по созданию зон. Механизмы проверки подчинённости зоны к пулу не применяются в процессе обработки DNS-запросов, что делает систему уязвимой к пересечению зон между пулы.

Как работает атака​


Атакующий может использовать уязвимость для вызова отказа в обслуживании путем создания зоны с тем же именем, что и существующая зона, но в другом пуле. Это достигается за счет использования атрибутов пула, которые позволяют переназначить зону в другой пул без политики. После этого, при попытке разрешить DNS-запрос, система возвращает REFUSED, так как не может определить правильную зону. Уязвимость также может быть использована через UDP-пакет, который вызывает обработку запроса без аутентификации. В результате, запросы к зоне с одинаковым именем в другом пуле будут возвращать REFUSED, что приводит к отказу в обслуживании.

Условия успешной эксплуатации​


Для эксплуатации уязвимости требуется наличие нескольких пулов в системе, а также возможность использовать атрибуты пула для переназначения зоны. Также необходимо, чтобы в системе был включен плагин scheduler_filters, который позволяет использовать атрибуты пула. Уязвимость может быть использована даже в случае, если зона создана в другом пуле, но с тем же именем. Требуется наличие атрибута пула, который позволяет переназначить зону в другой пул, и включённый плагин scheduler_filters, поддерживающий такой механизм.

Возможный сценарий атаки​


Атакующий создаёт зону с тем же именем, что и существующая зона, но в другом пуле, используя атрибуты пула. После этого, любой запрос к этой зоне будет возвращать REFUSED, что приводит к отказу в обслуживании. Это может быть использовано для перенаправления трафика или просто для отключения сервиса. Уязвимость также может быть использована для перехвата трафика, если зона создана с указанием IP-адреса. В результате, DNS-запросы к зоне с одинаковым именем в другом пуле будут возвращать REFUSED, что приводит к отказу в обслуживании.

Есть ли публичный эксплойт​


На момент написания статьи не подтверждено наличие публичного эксплойта или PoC для CVE-2026-71194. Информация о возможной эксплуатации основана на техническом анализе и описании механизма уязвимости. Отсутствие специфичных данных о эксплуатации не исключает возможности её применения в будущем. Наличие эксплуатационных сценариев не подтверждено официальными источниками.

Признаки эксплуатации​


В отсутствие специфичных IOC, можно использовать общие метрики для мониторинга. Это включает аномалии в логах DNS-запросов, увеличение количества REFUSED-ответов, а также необычное поведение в системах, где используется OpenStack Designate. Также можно отслеживать изменения в конфигурациях пулов и создание зон с одинаковыми именами. Наблюдение за частотой и характером REFUSED-ответов может указывать на наличие уязвимости.

Как обнаружить атаку​


Для обнаружения уязвимости можно проверить наличие зон с одинаковыми именами в разных пулах. Также можно отслеживать логи DNS-запросов на наличие REFUSED-ответов. Проверка версий пакета designate также может помочь в выявлении уязвимых систем. Анализ логов mDNS-обработчика может выявить случаи, когда запросы возвращают REFUSED из-за неоднозначности в выборке записей.

Как проверить свою версию​


Для проверки версии пакета designate в Ubuntu выполните команды:

Код:
cat /etc/os-release
uname -r
apt-cache policy designate

Замените <имя-пакета> на имя пакета, который требуется проверить. Например, для Ubuntu 22.04:

Код:
apt-cache policy designate

Если версия ниже 1:14.0.4-0ubuntu1, система подвержена уязвимости. Проверка версии пакета позволяет определить, поддерживает ли система исправление уязвимости.

Исправление​


Рекомендуется обновить пакет designate до версии 22.0.2 или выше, где устранена уязвимость. Это можно сделать с помощью стандартных механизмов обновления Ubuntu. Также рекомендуется отключить использование атрибутов пула, если они не требуются для работы системы. Обновление до версии, в которой устранена уязвимость, является наиболее надёжным способом защиты.

Временные меры защиты​


Временные меры защиты включают отключение функции mDNS, если она не используется, а также ограничение доступа к пулу, в котором создаются зоны. Также можно ограничить возможность создания зон с одинаковыми именами в разных пулах. Ограничение использования атрибутов пула может снизить риск эксплуатации уязвимости.

Как проверить устранение уязвимости​


После установки обновления, можно проверить версию пакета designate с помощью команды:

Код:
apt-cache policy designate

Убедитесь, что версия пакета выше 22.0.2. Также можно проверить логи системы на наличие REFUSED-ответов и других аномалий. Проверка версии и логов позволяет подтвердить успешное применение исправления.

Вывод​


CVE-2026-71194 представляет собой уязвимость в DNS-обработчике mDNS, которая может быть использована для вызова отказа в обслуживании. Она затрагивает несколько версий Ubuntu и связана с некорректной обработкой DNS-запросов. Для защиты рекомендуется обновление пакета designate до версии 22.0.2 или выше. Обновление пакета является наиболее эффективным способом устранения уязвимости.

Официальные источники​


  1. NVD — CVE-2026-71194
  2. FIRST EPSS — CVE-2026-71194
  3. Bug #2160533 “[OSSA-2026-034] Designate cross-tenant DNS zone ov...” : Bugs : Designate
  4. UBUNTU-CVE-2026-71194.json

История обновлений статьи​


  • 14.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ