漏洞概述 漏洞名称: Zaqar EXTRA-SPEC header bypasses Keystone authentication (CVE-2026-pending) 描述: 来自中国科学院计算技术研究所的 Chen Yuxiang 报告称,Zaqar 消息服务在请求中存在 EXTRA-SPEC 头时,会绕过 Keystone 认证。未认证的攻击者可以读取、枚举、创建和删除项目队列,而无需 Keystone 令牌。EXTRA-SPEC 头旨在支持替代认证机制,但后端验证从未实现,导致完整的认证绕过。 影响范围 受影响版本: Zaqar >=12.0.0 <20.1.1, ==21.0.0, ==22.0.0 修复方案 补丁链接: - https://review.opendev.org/996272 (2026.2/Hibiscus (development)) - https://review.opendev.org/998000 (2026.1/quebec) - https://review.opendev.org/998410 (2025.2/Tlamingo) - https://review.opendev.org/998411 (2025.1/quey) 其他信息 报告者: Chen Yuxiang from Institute of Computing Technology, Chinese Academy of Sciences 参考链接: - https://launchpad.net/bugs/2161254 - http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-pending 备注: CVE 分配正在等待 MITRE 确认。此公告将在 CVE 分配时更新。 后续措施: 提议完全移除 EXTRA-SPEC 功能作为加固措施。 附件 PGP 密钥: OpenPGP_0b063BDAD3BB2C3908.asc (3241 bytes) PGP 签名: OpenPGP_signature.asc (841 bytes)