HIGH🇬🇧 English

CVE-2026-71190

OpenStack Swift — ReDoS w parserze nagłówka Accept (DoS)

CVSS 8.7v4.0pub. 2026-08-05upd. 2026-08-06

W serwerze proxy OpenStack Swift (do wersji 2.38.0 włącznie) wykryto podatność typu ReDoS (Regular Expression Denial of Service) w parserze nagłówka HTTP Accept. Nieuwierzytelniony atakujący może doprowadzić do całkowitego wyczerpania zasobów CPU serwera proxy, skutkując zupełną niedostępnością usługi.

Pokaż oryginał (EN)

In OpenStack Swift through 2.38.0, the proxy server Accept header parser contains a regular expression vulnerable to catastrophic backtracking (ReDoS). The "qdtext" pattern (?:[^"]|\\.)* allows an unauthenticated remote attacker to send a crafted Accept header that causes exponential CPU consumption in the proxy worker. A payload of 32 backslash-character pairs exceeds 30 seconds of CPU time. No authentication is required. Repeated requests can exhaust all proxy worker threads, resulting in a complete denial of service.

🤖 Analiza AI
Jak działa

Parser nagłówka Accept używa wyrażenia regularnego opartego na wzorcu 'qdtext' w postaci (?:[^"]|\.)*, który jest podatny na katastrofalne cofanie (catastrophic backtracking). Atakujący wysyła specjalnie spreparowany nagłówek Accept zawierający odpowiednią sekwencję znaków — według opisu już 32 pary złożone ze znaku odwrotnego ukośnika i kolejnego znaku powodują przekroczenie 30 sekund czasu CPU. Żadne uwierzytelnienie nie jest wymagane do wywołania tego efektu. Powtarzające się żądania tego rodzaju mogą wyczerpać wszystkie wątki robocze serwera proxy, powodując całkowity Denial of Service.

Skutki

Atakujący może doprowadzić do wyczerpania zasobów CPU i zablokowania wszystkich wątków roboczych serwera proxy OpenStack Swift, co skutkuje całkowitą niedostępnością usługi dla wszystkich użytkowników.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (OSSA-2026-031 opublikowane przez OpenStack Security). Zaleca się śledzenie oficjalnego biuletynu bezpieczeństwa pod adresem https://security.openstack.org/ossa/OSSA-2026-031.html oraz aktualizację do wersji poprawionej wskazanej przez producenta.

Kogo dotyczy

OpenStack Swift w wersjach do 2.38.0 włącznie (serwer proxy).

Uwagi

Podatność jest trywialna w eksploatacji — nie wymaga uwierzytelnienia, a payload powodujący efekt jest bardzo prosty (32 pary znaków). Informacja o podatności została ujawniona na liście oss-security w dniu 2026-07-28, publikacja CVE nastąpiła 2026-08-05.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje