FreeIPA propusti omogućavaju stvaranje administratorskih akreditiva

Kritičan lanac u podrazumevanoj FreeIPA instalaciji
Red Hat je objavio da lanac propusta u FreeIPA može anonimnom klijentu koji se nikada nije prijavio omogućiti stvaranje Kerberos identiteta po sopstvenom izboru i članstvo u administratorskoj grupi. Glavni propust, CVE-2026-76578, ocenjen je kao kritičan sa preliminarnim CVSS rezultatom 9,8, a zahteva i ranjivost CVE-2026-76560 u 389 Directory Serveru, ocenjenju sa 7,5.
FreeIPA upravlja identitetima i pristupom u Linux domenu, a podatke čuva u 389 Directory Server bazi dostupnoj preko LDAP-a. Red Hat navodi da je lanac dva puta uspešno reprodukovan na podrazumevanoj instalaciji, uključujući sistem bez prethodnog pristupa napadača.
Kako se spajaju dva propusta
FreeIPA isporučuje ACI pravilo koje korisniku dozvoljava upravljanje sopstvenim jednokratnim OTP tokenom. To pravilo ne zahteva da klijent prethodno bude prijavljen i ne ograničava druga polja koja se mogu upisati uz token.
Drugi deo problema nalazi se u proveri vlasništva nad LDAP zapisom u 389 Directory Serveru. Pravilo poredi ime klijenta sa uskladištenom vrednošću kao običan tekst. Pošto neprijavljen klijent ima prazno ime, ono se poklapa sa praznim poljem vlasništva. Anonimni klijent zato može napraviti zapis tokena sa praznim poljima vlasništva, proći proveru i uz njega upisati Kerberos identitet i lozinku.
Ranija ispravka za CVE-2026-13097 sprečila je preklapanje sa postojećim administratorskim nalogom, ali nije uklonila neautorizovani upis. Novi napad koristi identitet koji napadač sam odabere. FreeIPA naglašava da ubrizgani identitet ne sme već postojati, dok Red Hat posledicu opisuje kao stvaranje ponovo upotrebljivih administratorskih akreditiva.
Odvojeni problem u komandi idp-add
Uz ovaj lanac objavljen je i CVE-2026-79678, zaseban FreeIPA propust sa ocenom 8,1. Komanda idp-add prosleđuje organizaciono ime i osnovni URL u Python eval() pre provere dozvola za administratore identity providera.
Ograničenje koje zabranjuje zagrade sprečava pozivanje funkcija, pa Red Hat navodi da izvršavanje koda nije moguće. Ipak, autentifikovani nalog može očitavati promenljive okruženja kroz poruke o grešci i kratkim aritmetičkim izrazom iscrpljivati memoriju procesa. Rizik je izraženiji kod kontejnerskih instalacija ako lozinke unete pri prvom pokretanju ostanu u okruženju procesa.
Ažuriranja i privremene mere
FreeIPA 4.13.4 otklanja oba FreeIPA propusta. Za 389-ds-base na Red Hat Enterprise Linux 10, RHSA-2026:64785 obuhvata verziju 3.2.0-10.el10_2. Za ipa pakete na Red Hat Enterprise Linux u trenutku provere nisu bili navedeni fiksirana verzija ni savet, dok je Fedora ažuriranje bilo u fazi testiranja.
Dok se paketi ne ažuriraju, Red Hat preporučuje ograničavanje LDAP pristupa na portovima 389 i 636 pouzdanim hostovima, pravilima zaštitnog zida ili segmentacijom mreže. Isključivanje anonimnih LDAP bindova prekida opisani put, ali tek nakon provere zavisnosti u okruženju. Za CVE-2026-79678 ne postoji konfiguraciona mera koja običnom autentifikovanom nalogu uskraćuje pristup ranjivom kodu.
Organizacije treba da evidentiraju verzije FreeIPA i 389 Directory Servera, primene odgovarajuće zakrpe, provere mrežnu izloženost LDAP-a i kod kontejnera utvrde da li su inicijalne lozinke ostale u procesnom okruženju. Objavljeni materijali ne navode pravila za detekciju niti potvrđuju da ažuriranje uklanja identitete koji su eventualno već kreirani, pa je pregled administratorskih identiteta važan deo odgovora.

