Компания Red Hat обнаружила критическую уязвимость в системе FreeIPA, которая позволяет клиентам, никогда не прошедшим аутентификацию, создать собственное удостоверение Kerberos в каталоге и получить членство в группе администраторов.
FreeIPA — это система управления доступом в Linux-домене, которая хранит все учетные данные в базе данных 389 Directory Server, доступной через LDAP. Для реализации атаки требуется использовать вторую уязвимость в программном обеспечении базы данных.
Команда FreeIPA уже выпустила исправление в версии 4.13.4. По данным Red Hat, цепочка уязвимостей была успешно воспроизведена на стандартной конфигурации, включая машины без сетевого доступа.
Red Hat присвоила уязвимости в FreeIPA идентификатор CVE-2026-76578 и установила критический уровень опасности с оценкой CVSS 9.8. Компания отметила, что эта оценка является предварительной и может быть пересмотрена.
Red Hat распространяет FreeIPA как компонент своего продукта управления идентификацией под названием ipa.
FreeIPA содержит правило управления доступом (ACI), которое позволяет пользователю управлять своим одноразовым токеном доступа. Это правило не требует предварительной аутентификации клиента и не ограничивает, что еще может быть записано рядом с токеном.
Опасность возникает благодаря второй уязвимости. 389 Directory Server имеет тип правила, предназначенный для ограничения доступа только аутентифицированным владельцам записи. Система сравнивает имя клиента со сохраненным значением в виде простого текста. При этом неавторизованный клиент имеет пустое имя, которое совпадает с пустым сохраненным значением.
Таким образом, анонимный клиент может создать запись токена с пустыми полями владельца, пройти проверку прав, оставаясь никем, и записать удостоверение Kerberos с пароль рядом с ней.
Red Hat оценила уязвимость в Directory Server как CVE-2026-76560 с баллом 7.5 и указала, что Red Hat Directory Server по умолчанию не использует такие правила. Сама по себе эта уязвимость опасна только при наличии в развертывании соответствующих правил доступа.
FreeIPA является именно таким развертыванием. Его встроенное правило по умолчанию имеет именно такую структуру, что позволяет атаке работать на неизменной установке. Эта взаимосвязь вытекает из анализа двух официальных рекомендаций, которые описывают обе части уязвимости отдельно.
Red Hat также самостоятельно воспроизвела недостаток в Directory Server на чистой сборке 389-ds без компонентов FreeIPA. Контрольный тест с непустым значением был правильно отклонен, что указывает на дефект в модуле управления доступом, а не в коде FreeIPA.
Первоначально обнаруженная техника атаки пыталась выдать себя за реальный учетные данные администратора, создав имя Kerberos, совпадающее с ним. Исправление уязвимости CVE-2026-13097, выпущенное ранее, заблокировало такое совпадение, однако оставило базовую возможность неавторизованной записи. Теперь атака работает под именем, выбранным самим злоумышленником, согласно Red Hat, «достигая того же практического результата».
Предыдущая уязвимость, исправленная в FreeIPA 4.13.3, была отдельной проблемой. Проверка уникальности имен Kerberos не учитывала различные способы написания одного и того же имени, что позволяло пользователю с правом записи создать удостоверение сервиса, выдающее себя за существующее привилегированное.
Два проекта описывают результат по-разному. Red Hat называет это подлинным членством в группе администраторов и переиспользуемыми учетными данными администратора.
Проект FreeIPA описывает это более узко, указывая, что созданное удостоверение не должно существовать, что исправление CVE-2026-13097 предотвращает захват существующих учетных записей, и что атака «может использоваться как трамплин» для получения привилегий администратора.
Red Hat проверила цепочку на стандартном контейнере FreeIPA версии 4.13.1 и подтвердила результаты с использованием стандартных команд, доступных только администраторам, вместо доверия выводу эксплуатационного кода. Ни в одних из официальных рекомендаций или отчетов об ошибках не описано использование этой уязвимости в реальных атаках.
Для развертываний с использованием идентификаторов безопасности в стиле Windows Red Hat указывает, что злоумышленник может также получить билет Kerberos с данными авторизации, расширяя доступ к сервисам HTTP и Dogtag сервера. Dogtag — это встроенный центр сертификации FreeIPA.
Вторая отдельная уязвимость
Red Hat одновременно раскрыла вторую уязвимость в FreeIPA, CVE-2026-79678, которая не имеет никакого отношения к описанной выше цепочке. Компания классифицировала ее как важную с оценкой 8.1.
Команда idp-add передает два значения, предоставленные вызывающей стороной — имя организации и базовый URL — в вызов Python eval(). Этот вызов выполняется до проверки прав, предназначенной для ограничения команды администраторами поставщиков идентификации, поэтому любая учетная запись на сервере может ее использовать, независимо от уровня привилегий.
Вызов ограничен шаблоном, который запрещает использование скобок, что предотвращает вызов функций. Red Hat заявила, что «выполнение кода невозможно».
Злоумышленник может прочитать переменные окружения процесса сервера по одной, наблюдая ошибки, возвращаемые сервером, и исчерпать память сервера короткое арифметическое выражением.
Значимость этой уязвимости зависит от того, как была установлена FreeIPA, отмечает Red Hat. При стандартной установке на основе пакетов окружение процесса содержит только документированные пути и параметры. Установки в контейнерах отличаются.
Официальный образ сервера FreeIPA часто принимает пароли Directory Manager и администратора как переменные окружения при первой загрузке, и эти пароли могут быть раскрыты, если они остаются в окружении процесса после завершения настройки.
Red Hat благодарит Джиа Буи из Calif за сообщение о цепочке уязвимостей FreeIPA и уязвимости Directory Server, а также благодарит Calif в сотрудничестве с Anthropic за сообщение об уязвимости idp-add.
Что могут сделать администраторы сейчас
Исправления появились в трех разных местах в разное время, поэтому ответ зависит от того, какое программное обеспечение вы обновляете.
| Компонент | Что установить | Статус на момент проверки |
|---|---|---|
| FreeIPA (из проекта) | FreeIPA 4.13.4 | Исправляет обе уязвимости FreeIPA. Примечания к выпуску не содержат даты и не указывают, какие более ранние версии затронуты. |
| 389-ds-base на Red Hat Enterprise Linux и Red Hat Directory Server | Рекомендация для вашего выпуска | Четырнадцать рекомендаций были опубликованы 8 сентября с 01:56 по 05:07 UTC. RHSA-2026:64785 охватывает Red Hat Enterprise Linux 10 с версией 389-ds-base-3.2.0-10.el10_2. Рекомендация имеет критический уровень и охватывает четыре дополнительные уязвимости 389-ds. |
| Пакеты ipa на Red Hat Enterprise Linux | Еще не указаны | На момент проверки 8 сентября в записях об ошибках Red Hat для обеих уязвимостей FreeIPA не было указано исправленной версии и рекомендации. |
| 389-ds-base на Fedora | Обновление все еще тестируется | Трекер Fedora был помечен как ON_QA на момент проверки 8 сентября. |
Рекомендация для простого Red Hat Enterprise Linux 9 не появилась в этом списке из четырнадцати. Это то, что показала запись об ошибке 8 сентября, а не утверждение, что выпуск не получит исправление.
До выпуска исправленного пакета Red Hat рекомендует два временных решения для цепочки уязвимостей:
- Ограничьте доступ к сервису LDAP (обычно порты 389 и 636) доверенными хостами, используя правила брандмауэра или сегментацию сети.
- Отключение анонимных привязок LDAP блокирует этот конкретный путь атаки, по словам Red Hat, но предварительно проверьте, что ничему другому в вашем развертывании это не требуется.
Для уязвимости idp-add нет такого варианта. Red Hat указывает, что никакой параметр конфигурации не может защитить обычный аутентифицированный учет от этого кода, и требуется исправленный пакет. Компания добавляет, что любой, кто работает с установками контейнеров, должен проверить, отсутствует ли пароль, установленный при первой загрузке, в окружении работающего процесса.
Опубликованный материал оставляет два вопроса без ответа. Ни Red Hat, ни проект FreeIPA не указывают, останавливают ли обновления 389-ds сами по себе атаку FreeIPA на сервере, чьи пакеты ipa все еще устарели.
И никто не говорит, удаляет ли применение исправления удостоверение, созданное злоумышленником ранее, или на что администратору следует обратить внимание, чтобы это выяснить.
Ни в официальных рекомендациях, ни в отчетах об ошибках не опубликованы правила обнаружения или индикаторы компрометации.
