OpenStack Designate’te havuz planlama ve sahiplik denetimleri hedef havuza kilitlenmediğinde, bir kiracının DNS dilimi başka bir havuzdaki komşu kiracının dilimiyle çakışabiliyordu. OSSA-2026-034 duyurusu açığı çok havuz kullanan kurulumlarla sınırladı. CVE-2026-71193 için CVSS 3.1 skoru 9,6 ve sınıflandırma CWE-863 oldu.
Tore Anderson’ın bulgusu havuz dışı sahiplik denetiminin eksikliğini gösterdi; Omer Schwartz ise mDNS tarafındaki havuz kör kaydı bildirdi. Varsayılan tek havuzlu kurulumlar çoklu havuz koşulu oluşmadıkça aynı senaryoya dahil değildi.
Yama ve Türkiye bildirimi
Launchpad 2160533 düzeltmeleri takip etti. Eşikler 20.0.2, 21.0.1 ve 22.0.1 olarak verildi. Aynı duyuruda mDNS’in havuz bilgisini dikkate almamasıyla ilgili CVE-2026-71194 de yer aldı.
Siber Güvenlik Başkanlığı, TR-26-0834 sayılı bildirimde iki CVE’yi birlikte duyurdu. Çok havuzlu Designate örneklerinin güncellenmesi istendi.
Risk çoklu havuz mimarisine bağlı
Designate açığının yüksek CVSS skoruna rağmen duyuru, senaryoyu çoklu havuz kullanan kurulumlara bağlıyor. Varsayılan tek havuzlu yapıların aynı kiracılar arası DNS çakışması koşulunu oluşturmadığı belirtiliyor.
20.0.2, 21.0.1 ve 22.0.1 sürümleri düzeltme eşikleri. mDNS havuz bilgisinin dikkate alınmamasıyla ilgili CVE-2026-71194 ise aynı duyuruda yer alan ayrı bir kusur olarak ele alınmalı.