漏洞概述 漏洞名称: OpenStack Designate 跨租户 DNS 区域重叠和 mDNS DoS 漏洞 CVE 编号: CVE-2026-71193, CVE-2026-71194 发布日期: 2026年8月11日 影响组件: OpenStack Designate 漏洞描述: OpenStack Designate 在调度区域到非默认池时未强制执行跨池区域所有权检查。租户可以通过使用属性池创建子区域、超区域或复制另一个租户的区域,从而针对不同的池,导致 DNS 劫持或服务拒绝。此外,Red Hat 的 mDNS 处理程序执行池盲记录查找,导致在存在冲突区域的池之间出现确定性拒绝服务。 影响范围 受影响版本: - >=1.0.0 =21.0.0 <22.0.0 修复方案 补丁链接: - https://review.opendev.org/1000475 (2025 /apoxy) - https://review.opendev.org/1000474 (2025 /flamungo) - https://review.opendev.org/1000473 (2025 /garpzcuc) - https://review.opendev.org/1000471 (2026 /hibiscus (development)) 注意事项: - 稳定分支补丁依赖于两个先决条件回溯(mDNS 拆分-水平池范围)。更改 998065/998086 及其稳定等效项在披露前合并。操作员在应用修复之前应确保这些先决条件提交存在。 - 操作员应审计现有区域以检测可能在修复之前创建的跨租户冲突。检测工具将作为单独的公共补丁提出。 参考链接 https://launchpad.net/bugs/2160533 http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-71193 http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-71194 其他信息 作者: Tore Anderson 来自 Redpill Linpro AS, Omer Schwartz 来自 Red Hat 联系邮箱: oss-security@lists.openwall.com 邮件列表: OpenStack 漏洞管理团队