USN-8814-1: Octavia vulnerabilities
Cosa significa
Ubuntu Security Notice USN-8814-1 segnala tre vulnerabilità in Octavia, un servizio di bilanciamento del carico di OpenStack. Le vulnerabilità consentono a un attaccante autenticato di iniettare direttive HAProxy arbitrarie o impedire la cancellazione di policy QoS. Le patch necessarie sono disponibili per diversi componenti. L'attacco richiede accesso autenticato a un load balancer TLS abilitato.
Perché conta
Per le PMI italiane, queste vulnerabilità possono compromettere la sicurezza dei servizi di bilanciamento del carico, esponendo dati sensibili e riducendo la disponibilità dei servizi. La mancanza di patch potrebbe portare a interruzioni operative e rischi di attacchi mirati.
Azioni consigliate
- Applicare le patch disponibili per tutti i componenti Octavia.
- Verificare l'accesso autenticato ai load balancer TLS abilitati e limitare l'accesso a utenti autorizzati.
- Implementare controlli di input rigorosi per i campi TLS e L7 policy redirect URL.
- Monitorare i log per eventuali modifiche non autorizzate alle configurazioni HAProxy.
- Eseguire un audit delle policy QoS per identificare eventuali modifiche non autorizzate.
- Configurare un sistema di rilevamento delle minacce per rilevare attività anomale.
Benefici operativi potenziali
- Riduzione della superficie esposta a potenziali attacchi.
- Miglioramento della sicurezza dei servizi di bilanciamento del carico.
- Riduzione del rischio di interruzioni operative e perdita di dati sensibili.
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
It was discovered that Octavia did not properly validate TLS cipher string fields in the Amphora provider driver. An authenticated attacker who owns a TLS-enabled load balancer could possibly use this issue to inject arbitrary HAProxy configuration directives. (CVE-2026-94572) It was discovered that Octavia did not properly validate L7 policy redirect URL fields in the Amphora provider driver. An authenticated attacker who owns a load balancer could possibly use this issue to inject arbitrary HAProxy configuration directives. (CVE-2026-94571) It was discovered that Octavia incorrectly handled quality of service policy authorization. An authenticated attacker could possibly use this issue to prevent deletion of another project's QoS policy. (CVE-2026-74248)
- Fonte
- Ubuntu Security Notices
- Entità pubblicatrice
- Ubuntu Security
- Tipo entità
- vendor security
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 24/09/2026 14:38
- MITRE ATT&CK
- T1562, T1059.001
- CVE
- CVE-2026-94572, CVE-2026-94571, CVE-2026-74248
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.