Уязвимости Cloudflare Universal SSL присвоен идентификатор NotCVE-2026-0001

Привет, Хабр.

Хочу поделиться апдейтом по ситуации с безопасностью в Cloudflare, о которой я писал ранее. Проблема, связанная с тем, что механизм Universal SSL вставляет свои небезопасные записи CAA без привязки аккаунта (RFC 8657), получила официальный ход.

Что нового:

  1. Присвоен NotCVE: Уязвимость зарегистрирована как NotCVE-2026-0001 (Cloudflare Universal SSL CAA augmentation may enable unauthorized DV certificate issuance by weakening RFC 8657 account binding).

  2. Регистрация в VINCE: Отчет принят на рассмотрение платформой координации уязвимостей VINCE (Carnegie Mellon University / CERT/CC). Кейсу присвоен номер VU#840183.

Суть проблемы (кратко):

На тарифах Free и Pro Cloudflare автоматически управляет выпуском SSL-сертификатов, при этом «молча» добавляя разрешающие записи CAA для DigiCert, Let's Encrypt и Google Trust Services. Это поведение перекрывает пользовательские настройки безопасности (даже если вы явно ограничили центры сертификации через DNS) и фактически обнуляет защиту, предусмотренную стандартом RFC 8657.

Это создаёт вектор атаки, полностью аналогичный инциденту с jabber.ru в 2023 году. Если злоумышленник имеет возможность перехватить трафик на этапе валидации домена ACME HTTP-01, он может выпустить легитимный сертификат для вашего ресурса, и ваши CAA-записи этому не помешают. Таким образом, не будет никакой возможности узнать об активном MiTM, если только вы не с лупой мониторите сообщения Certificate Transparency.

Перехват может быть осуществлен разными способами, включая:

Сейчас ожидаем реакции вендора и результатов координации через CERT/CC. Буду держать в курсе.

Ознакомиться с полным текстом моего расследования вы можете тут.

Давид Осипов

Об авторе

@David_Osipov
22.01.2026 19:41 UTC
Первоисточник

Комментарии

@s5384
24.01.2026 05:24 UTC
0

Эта "уязвимость" стара как мир. Всегда думал, что это фича. Но на бесплатном тарифе так и не удалось воспользоваться

@shanker
13.02.2026 14:46 UTC
0

Не описана причина по которой пришлось оформлять NotCVE вместо CVE. Также можно оформить БДУ - чтоб было больше информации в рунете о проблеме.

@David_Osipov
13.02.2026 14:53 UTC
0

CVE выдают только если CF согласится, что это уязвимость. Однако я уже задействовал один механизм VINCE (что-то типа третейского судьи), который может выдать CVE. Мы там собрались с представителем университета, CF, мной и добавлю ещё Henry Birge-Lee туда, но это долго. Спасибо вам за БДУ!