漏洞概述 漏洞名称: Cloudflare Universal SSL CAA augmentation weakens RFC 8657 account binding CVE编号: CVE-2026-14440 发布日期: 2026年7月13日 披露时间: 2026年1月19日(无CVE编号) 影响范围 受影响服务: Cloudflare Universal SSL (managed CAA record augmentation) 影响类型: 服务侧行为,无需客户侧补丁 修复方案 修复措施: 无具体修复措施提及,但建议关注Cloudflare官方更新 技术描述 问题描述: Cloudflare Universal SSL 自动添加CAA issue/issuewild记录,当客户启用Universal SSL时,这些自动添加的记录未在Cloudflare仪表板中显示,但会返回在DNS响应中,可能包含允许性授权。 具体影响: 当域名所有者使用RFC 8657 CAA扩展(accounturi和/or validationmethods)来限制证书颁发给特定的授权ADME账户或验证方法时,存在一个自动添加的CAA属性,这些RFC 8657约束放宽了授权。根据RFC 8657,CAA属性在没有accounturi参数匹配任何账户时,会削弱域名所有者的预期账户绑定,并可能导致未经授权的DV证书颁发。 披露时间线 2026年1月19日: 公共记录发布为NotCVE-2026-0001,当时未分配CVE编号 2026年7月13日: Cloudflare为同一问题分配了CVE-2026-14440(CVSS 9.1),距离公共记录发布163天 参考链接 NotCVE记录: https://notcve.org/notcve/NotCVE-2026-0001 CVE记录: https://notcve.org/notcve/CVE-2026-14440 关于NotCVE NotCVE: NotCVE (https://notcve.org) 分配公共、时间戳的NotCVE ID给未被供应商承认的漏洞。供应商不会分配CVE。 请求NotCVE: https://notcve.org/form/ 贡献者: https://notcve.org/hall/ 当前线程 线程标题: [NotCVE-2026-0001] Cloudflare Universal SSL CAA augmentation weakens RFC 8657 account binding — CVE-2026-14440 assigned 163 days after public no-CVE disclosure NotCVE Advisories (Jul 13) 代码块 CAA issue "letsencrypt.org" CAA issuewild "letsencrypt.org"