USN-8814-1: Octavia vulnerabilities
What it means
Ubuntu Security Notice USN-8814-1 segnala tre vulnerabilità in Octavia, un servizio di bilanciamento del carico di OpenStack. Le vulnerabilità consentono a un attaccante autenticato di iniettare direttive HAProxy arbitrarie o impedire la cancellazione di policy QoS. Le patch necessarie sono disponibili per diversi componenti. L'attacco richiede accesso autenticato a un load balancer TLS abilitato.
Why it matters
Per le PMI italiane, queste vulnerabilità possono compromettere la sicurezza dei servizi di bilanciamento del carico, esponendo dati sensibili e riducendo la disponibilità dei servizi. La mancanza di patch potrebbe portare a interruzioni operative e rischi di attacchi mirati.
Recommended actions
- Applicare le patch disponibili per tutti i componenti Octavia.
- Verificare l'accesso autenticato ai load balancer TLS abilitati e limitare l'accesso a utenti autorizzati.
- Implementare controlli di input rigorosi per i campi TLS e L7 policy redirect URL.
- Monitorare i log per eventuali modifiche non autorizzate alle configurazioni HAProxy.
- Eseguire un audit delle policy QoS per identificare eventuali modifiche non autorizzate.
- Configurare un sistema di rilevamento delle minacce per rilevare attività anomale.
Potential operational benefits
- Riduzione della superficie esposta a potenziali attacchi.
- Miglioramento della sicurezza dei servizi di bilanciamento del carico.
- Riduzione del rischio di interruzioni operative e perdita di dati sensibili.
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
It was discovered that Octavia did not properly validate TLS cipher string fields in the Amphora provider driver. An authenticated attacker who owns a TLS-enabled load balancer could possibly use this issue to inject arbitrary HAProxy configuration directives. (CVE-2026-94572) It was discovered that Octavia did not properly validate L7 policy redirect URL fields in the Amphora provider driver. An authenticated attacker who owns a load balancer could possibly use this issue to inject arbitrary HAProxy configuration directives. (CVE-2026-94571) It was discovered that Octavia incorrectly handled quality of service policy authorization. An authenticated attacker could possibly use this issue to prevent deletion of another project's QoS policy. (CVE-2026-74248)
- Source
- Ubuntu Security Notices
- Publishing entity
- Ubuntu Security
- Entity type
- vendor security
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 24/09/2026 14:38
- MITRE ATT&CK
- T1562, T1059.001
- CVE
- CVE-2026-94572, CVE-2026-94571, CVE-2026-74248
Affected products and versions
The collector will check NVD and the available official vendor advisories.