CoreDNS: проверку подписи DNS-запросов можно обойти удалённо

vulnerability

Уязвимость в DNS-сервере CoreDNS позволяет злоумышленнику, действующему удалённо, обойти проверку подлинности запросов и повысить свои привилегии. Ошибка затрагивает механизм аутентификации TSIG, который сервис использует для подтверждения того, что запрос пришёл от доверенного источника. Уязвимость получила идентификатор CVE-2026-35579, сведения о ней внесены в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-13672. Исправление уже доступно, однако эксплойт тоже опубликован.

Детали уязвимости

TSIG (Transaction Signature, подпись транзакций) - механизм, с помощью которого DNS-серверы подтверждают друг другу подлинность при обмене данными. Он задействован при передаче зон между серверами, при динамическом обновлении записей и в ряде служебных операций. Работает механизм на общих секретных ключах. Отправитель подписывает запрос, получатель проверяет подпись и только после этого выполняет операцию. Если проверка не срабатывает, сервер должен отклонить запрос. Именно на этом шаге и возникла ошибка.

Из-за ошибки в реализации процедуры проверка оказалась неполной. Злоумышленник может подделать подпись либо обойти её проверку и выдать себя за доверенный узел. В результате он получает доступ к операциям, которые предназначены только для авторизованных участников обмена. Система принимает запрос как легитимный, хотя подтверждения подлинности не было. Разработчики отнесли проблему к неправильной аутентификации, а также к некорректной реализации алгоритма аутентификации.

Подобный обход даёт нарушителю доступ к передаче зон. Запросив полную копию зоны у сервера, он получает перечень доменных имён, адресов и служебных записей. Такие данные полезны для разведки перед дальнейшими атаками. Кроме того, злоумышленник может вносить изменения в записи, если сервер разрешает динамические обновления. Тогда трафик пользователей направляется на подконтрольные узлы, а факт подмены обнаружить непросто.

Последствия для инфраструктуры значительны. В бюллетене указан критический уровень опасности. Базовая оценка по CVSS 3.1 составляет 9,8 из 10, по CVSS 2.0 - 10 из 10. CVSS - это шкала, по которой оценивают тяжесть уязвимости и условия её эксплуатации. Вектор атаки не требует ни учётных данных, ни действий пользователя. Злоумышленнику достаточно сетевого доступа к уязвимому сервису. Успешная эксплуатация позволяет получить прав больше, чем предусмотрено ролью нарушителя. Для DNS-сервера это означает возможность менять записи, перенаправлять трафик и вмешиваться в работу сервисов, которые зависят от корректного разрешения имён. Уязвимость относится к классу уязвимостей архитектуры.

Под угрозой несколько продуктов. В перечень попали CoreDNS версий до 1.14.3, операционные системы РЕД ОС 7.3 и 8.0 от компании "Ред Софт", а также Red Hat Advanced Cluster Management for Kubernetes версии 2.14. Обе сборки РЕД ОС входят в единый реестр российских программ, поэтому уязвимость актуальна и для организаций, использующих отечественное программное обеспечение. Производители подтвердили наличие уязвимости в своих продуктах. Обновления, закрывающие проблему, уже выпущены, и статус уязвимости указан как устранённая.

Отдельного внимания заслуживает доступность эксплойта. Он находится в открытом доступе. Разрабатывать собственный инструмент атаки злоумышленнику не требуется. Достаточно найти незакрытую систему и воспользоваться готовым средством. Это повышает вероятность практического применения уязвимости до установки обновлений.

CoreDNS - один из наиболее распространённых DNS-серверов, особенно в контейнерных средах и кластерах Kubernetes. Он нередко работает как штатный компонент кластерной инфраструктуры. Поэтому ошибка затрагивает не отдельные серверы, а целые платформы. Red Hat Advanced Cluster Management for Kubernetes, попавший в список уязвимого ПО, как раз относится к средствам управления кластерами. Нарушение работы или компрометация такого компонента отражается на всех сервисах, которые через него получают адреса. Чем крупнее инфраструктура, тем шире круг зависимых систем.

Согласно рекомендации производителя, опубликованной на GitHub, уязвимость устранена в актуальных выпусках CoreDNS. "Ред Софт" и Red Hat также разместили сведения о статусе устранения в своих продуктах. Администраторам следует обновить затронутое программное обеспечение до версий с исправлением. До установки обновления разумно ограничить круг узлов, имеющих доступ к DNS-серверу, и проверить настройки доверенных ключей. Полезно просмотреть журналы на предмет необычных запросов передачи зон. Если ключи долго не менялись, их стоит обновить.

Уязвимость затрагивает все версии CoreDNS до выхода патча, а также перечисленные сборки операционных систем и платформу управления кластерами. Пользователям и администраторам рекомендуется установить исправление в кратчайшие сроки. DNS-инфраструктура остаётся привлекательной целью, поскольку через неё можно незаметно перенаправлять трафик. Внимание к подлинности запросов и своевременное обновление компонентов снижают риск эксплуатации подобных ошибок аутентификации.

Ссылки

Комментарии: 0