VMTech
Обсудить проект

Цепочка уязвимостей FreeIPA позволяет создать учётные данные администратора

Цепочка уязвимостей FreeIPA позволяет создать учётные данные администратора

Red Hat раскрыла критическую цепочку уязвимостей в FreeIPA, которая позволяет анонимному клиенту создать в каталоге Kerberos-идентичность с произвольным именем и получить членство в группе администраторов. Основная проблема получила идентификатор CVE-2026-76578 и предварительную оценку CVSS 9,8; для её реализации требуется также CVE-2026-76560 в 389 Directory Server с оценкой 7,5.

FreeIPA управляет идентификацией и доступом в Linux-домене, а сведения об учётных записях хранит в базе 389 Directory Server через LDAP. Red Hat воспроизвела цепочку дважды на стандартной установке, включая систему, к которой до проверки не было доступа.

Как работает цепочка

В составе FreeIPA есть правило контроля доступа ACI, позволяющее пользователю управлять собственным одноразовым паролем. Оно не требует, чтобы клиент уже прошёл аутентификацию, и не ограничивает другие поля, которые можно записать вместе с токеном.

В 389 Directory Server правило проверки владельца сопоставляет имя клиента со значением в записи как обычный текст. У неаутентифицированного клиента имя пустое; оно совпадает с пустым полем владельца. Поэтому анонимный клиент может создать запись токена с незаполненными полями владельца, пройти проверку и добавить Kerberos-идентичность с паролем.

Red Hat отмечает, что уязвимость в сервере каталогов сама по себе существенна только для развёртываний с таким правилом доступа. В FreeIPA это правило поставляется по умолчанию, поэтому атака возможна на неизменённой установке. Проверка с непустым значением владельца была отклонена, что указывает на дефект механизма контроля доступа 389 Directory Server.

Исправления и временные меры

Проект FreeIPA исправил обе собственные проблемы в версии 4.13.4. Более ранний выпуск 4.13.3 устранял CVE-2026-13097: она позволяла создать сервисную идентичность, имитирующую существующую привилегированную учётную запись. Новый сценарий использует имя, выбранное атакующим, и не требует захвата уже существующей учётной записи.

Для Red Hat Enterprise Linux 10 опубликован бюллетень RHSA-2026:64785 с пакетом 389-ds-base-3.2.0-10.el10_2. На момент проверки в записях об уязвимостях FreeIPA не были указаны исправленные ipa-пакеты для RHEL, а обновление 389-ds-base для Fedora находилось в тестировании.

Пока исправленные пакеты недоступны, Red Hat рекомендует ограничить доступ к LDAP-портам 389 и 636 доверенными хостами через правила межсетевого экрана или сегментацию сети. Отключение анонимных LDAP bind-запросов блокирует описанный путь, но перед этим следует убедиться, что такие запросы не нужны другим компонентам развёртывания.

Отдельная проблема в idp-add

Одновременно раскрыта CVE-2026-79678 с оценкой 8,1, не связанная с основной цепочкой. Команда idp-add передаёт название организации и базовый URL в Python eval() до проверки прав администратора поставщиков идентификации. Запрет скобок не позволяет вызвать функцию и исключает выполнение кода, но пользователь с любой учётной записью сервера может по сообщениям об ошибках читать переменные окружения по одной и исчерпывать память коротким арифметическим выражением.

Для контейнерных установок риск выше: официальный образ FreeIPA при первом запуске часто получает пароли Directory Manager и администратора через переменные окружения. Red Hat советует проверить, что после настройки эти секреты не остаются в окружении процесса. Организациям стоит в первую очередь обновить FreeIPA и 389 Directory Server, изолировать LDAP и отдельно проверить новые Kerberos-идентичности, созданные до установки исправлений.

#freeipa#linuxsecurity#identitysecurity#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 08.09.2026
Instagram

Цепочка уязвимостей FreeIPA позволяет создать учётные данные администратора

Открыть публикацию в Instagram ↗