EudorIACyber Intelligence
Operational monitoring Newsletter IT EN
← Back to intelligence
Technical advisory

USN-8814-1: Octavia vulnerabilities

Official source
EudorIA operational summary

What it means

Priority 70/100

Ubuntu Security Notice USN-8814-1 segnala tre vulnerabilità in Octavia, un servizio di bilanciamento del carico di OpenStack. Le vulnerabilità consentono a un attaccante autenticato di iniettare direttive HAProxy arbitrarie o impedire la cancellazione di policy QoS. Le patch necessarie sono disponibili per diversi componenti. L'attacco richiede accesso autenticato a un load balancer TLS abilitato.

Why it matters

Per le PMI italiane, queste vulnerabilità possono compromettere la sicurezza dei servizi di bilanciamento del carico, esponendo dati sensibili e riducendo la disponibilità dei servizi. La mancanza di patch potrebbe portare a interruzioni operative e rischi di attacchi mirati.

Potential operational benefits

  • Riduzione della superficie esposta a potenziali attacchi.
  • Miglioramento della sicurezza dei servizi di bilanciamento del carico.
  • Riduzione del rischio di interruzioni operative e perdita di dati sensibili.
Indications to confirm against the customer's technical and organisational perimeter.
Relevant controlsPatch managementFirewall NGFW / IPSEDR / XDRMonitoraggio / SIEMSegmentazione di rete
AudienceITSOCCISO
Information centre

Translation in progress

Ubuntu Security

The official content is available in the original language. The Italian version will be published once automated checks are complete.

Text acquired from the source

It was discovered that Octavia did not properly validate TLS cipher string fields in the Amphora provider driver. An authenticated attacker who owns a TLS-enabled load balancer could possibly use this issue to inject arbitrary HAProxy configuration directives. (CVE-2026-94572) It was discovered that Octavia did not properly validate L7 policy redirect URL fields in the Amphora provider driver. An authenticated attacker who owns a load balancer could possibly use this issue to inject arbitrary HAProxy configuration directives. (CVE-2026-94571) It was discovered that Octavia incorrectly handled quality of service policy authorization. An authenticated attacker could possibly use this issue to prevent deletion of another project's QoS policy. (CVE-2026-74248)

Source
Ubuntu Security Notices
Publishing entity
Ubuntu Security
Entity type
vendor security
Area
Global
Original language
en · translation in preparation
Publication
24/09/2026 14:38
MITRE ATT&CK
T1562, T1059.001
CVE
CVE-2026-94572, CVE-2026-94571, CVE-2026-74248
Technical scope

Affected products and versions

Verification in progress
Information not yet acquired.

The collector will check NVD and the available official vendor advisories.

Open the original source