Цепочка уязвимостей FreeIPA даёт анонимному клиенту права администратора

· Безопасность
Red Hat описала связку из двух дефектов, позволяющую клиенту, ни разу не входившему в систему, создать в каталоге собственную учётную запись Kerberos и оказаться в группе администраторов. Исправление вышло в FreeIPA 4.13.4.

cover.svg

Red Hat раскрыла критическую цепочку уязвимостей в FreeIPA — системе, которая управляет доступом в Linux-домене и хранит все учётные записи в базе 389 Directory Server, доступной по LDAP. Проблема (CVE-2026-76578, предварительный балл CVSS 9.8) позволяет клиенту, никогда не проходившему аутентификацию, создать в каталоге Kerberos-идентификатор по своему выбору и попасть в группу администраторов. Инженеры Red Hat сообщают, что воспроизвели атаку дважды на установке по умолчанию, в последний раз — с машины, вообще не имевшей доступа.

Как срабатывает связка

FreeIPA поставляет правило контроля доступа (ACI), разрешающее пользователю управлять собственным одноразовым токеном. Это правило не требует входа в систему и не ограничивает, что ещё можно записать рядом с токеном. Само по себе это не опасно — но в дело вступает второй дефект.

В 389 Directory Server есть тип правила, который должен означать «только аутентифицированный владелец записи». Он сравнивает имя клиента с сохранённым значением как обычный текст, а у неаутентифицированного клиента имя пустое — и оно совпадает с пустым сохранённым значением. В результате анонимный клиент создаёт запись токена с незаполненными полями владельца, проходит проверку «будучи никем» и записывает рядом Kerberos-идентификатор с паролем.

Дефект каталога (CVE-2026-76560, балл 7.5) Red Hat относит к самому движку контроля доступа: его удалось воспроизвести на чистой сборке 389-ds без FreeIPA, а контрольный тест с непустым значением был корректно отклонён. Опасен он лишь там, где развёрнуто правило такой формы, — а FreeIPA поставляет именно такое по умолчанию.

Ранее выпущенное исправление CVE-2026-13097 закрыло возможность подделки реальной учётной записи admin, но оставило неаутентифицированную запись как таковую: теперь атака работает под именем, которое выбирает злоумышленник, приводя, по словам Red Hat, к тому же результату. Сам проект FreeIPA формулирует итог осторожнее — как «ступеньку» к административным привилегиям при условии, что внедряемый идентификатор ещё не существует.

Вторая, отдельная уязвимость

Одновременно раскрыта не связанная с цепочкой проблема CVE-2026-79678 (балл 8.1). Команда idp-add передаёт два значения от пользователя в вызов Python eval(), причём до проверки прав, так что дотянуться до кода может любая учётная запись. Выполнение произвольного кода блокируется фильтром скобок, однако атакующий способен по одной считывать переменные окружения процесса, наблюдая за ошибками, — а в контейнерных установках там могут остаться пароли Directory Manager и администратора, заданные при первом запуске.

Что делать

Обе уязвимости FreeIPA закрыты в версии 4.13.4. Для 389-ds-base на RHEL вышли отдельные бюллетени, а пакеты ipa на момент проверки 8 сентября исправлений ещё не получили. До установки патчей Red Hat советует ограничить доступ к LDAP (порты 389 и 636) доверенными хостами и, проверив зависимости, отключить анонимные привязки. Для дефекта idp-add обходного пути нет — нужен только патч. Признаков эксплуатации в реальных атаках пока не зафиксировано.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.