CVE: CVE-2026-46619
Продукт: Ubuntu
Дата публикации: 15.09.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 0,58%; процентиль 46,26%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Ubuntu зафиксировала уязвимость CVE-2026-46619 в пакете
openam для версии 16.04 LTS. Проблема позволяет атакующему получить сессию без пароля через инъекцию в LDAP. Статья разбирает механику, статус исправления и команды для проверки системы.Основные характеристики
Уязвимость позволяет злоумышленнику получить доступ к системе аутентификации без ввода пароля, подделывая данные запроса. Это критический риск для инфраструктуры, где OpenAM используется для управления доступом.
- Тип ошибки: CWE-90 (LDAP Injection). Атакующий вставляет специальные символы в строку запроса, изменяя логику поиска в каталоге.
- CVSS 4.0: 9.3 (CRITICAL). Вектор:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N. Высокая оценка отражает возможность удаленной атаки без аутентификации.
- Условия атаки: Удаленный доступ к сервису OpenAM. Атакующему не нужны учетные данные или взаимодействие с пользователем.
- Статус эксплуатации: В каталоге CISA KEV уязвимость не значится. Публичные эксплойты в источниках не подтверждены.
- EPSS: 0,58% (процентиль 46,26%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск компрометации при наличии доступа к сервису остается высоким.
Какие продукты и версии затронуты
Согласно данным Ubuntu OSV, уязвимым является пакет
openam в дистрибутиве Ubuntu 16.04 LTS.- Дистрибутив: Ubuntu 16.04 LTS (xenial).
- Пакет:
openam.
- Версия:
1.4.0-1build6.
- Статус: Зафиксировано в базе уязвимостей Ubuntu. Для других версий Ubuntu сведения в предоставленных источниках отсутствуют.
OpenAM 16.1.1 и выше исправлены на уровне вендора. Если в системе установлена более новая версия OpenAM, чем та, что поставляется в Ubuntu 16.04, статус уязвимости может отличаться, но для пакетов из официального репозитория 16.04 LTS риск подтвержден.
Причина уязвимости
Причина уязвимости кроется в модуле аутентификации MSISDN в OpenAM. Функция
MSISDNValidation формирует LDAP-запрос, конкатенируя значение MSISDN из HTTP-запроса напрямую в строку фильтра поиска.В процессе не выполняется экранирование специальных символов LDAP. Это позволяет атакующему внедрить метасимволы (например,
* или )), которые изменяют структуру запроса. В сочетании с пустым списком доверенных шлюзов по умолчанию, который разрешает трафик от любого источника, это приводит к обходу аутентификации.Как работает атака
Атакующий отправляет HTTP-запрос к модулю аутентификации MSISDN. В параметре, содержащем номер телефона (MSISDN), он передает строку с инъекцией LDAP-фильтра.
Сервер OpenAM подставляет эту строку в LDAP-запрос без проверки. Измененный запрос возвращает запись произвольного пользователя из каталога. Система OpenAM интерпретирует это как успешную аутентификацию и выдает сессию для выбранного пользователя. Пароль при этом не запрашивается и не проверяется.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Доступность сервиса: OpenAM должен быть доступен по сети (HTTP/HTTPS).
- Активный модуль: В домене (realm) OpenAM должен быть включен модуль аутентификации MSISDN в цепочке, доступной для атакующего.
- Конфигурация шлюзов: Список доверенных шлюзов (trusted-gateway list) должен быть пустым или не блокировать IP-адрес атакующего.
- Отсутствие WAF: Если используется межсетевой экран или WAF, он не должен фильтровать LDAP-инъекции в параметрах запроса.
Возможный сценарий атаки
Атакующий сканирует сеть в поиске инстансов OpenAM. Обнаружив целевой сервер, он отправляет запрос к эндпоинту аутентификации MSISDN.
В поле MSISDN он вставляет строку, содержащую LDAP-инъекцию, которая меняет условие поиска на
true или указывает на конкретного административного пользователя. Сервер выполняет запрос, находит пользователя и создает сессию. Атакующий получает cookie сессии и получает полный доступ к ресурсам, защищенным этим OpenAM, без знания пароля.Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичных эксплоитах или подтвержденной эксплуатации в реальных атаках. CVE-2026-46619 отсутствует в каталоге CISA KEV. Это не означает, что эксплойт не существует, но подтвержденных фактов о его использовании в дикой природе на момент публикации данных нет.
Признаки эксплуатации
Специфичных IOC (индикаторов компрометации) для этой уязвимости в источниках не приведено. Общие точки контроля, которые стоит проверить, включают:
- Логи аутентификации: Поиск сессий, созданных без ввода пароля или с аномальными значениями в поле MSISDN.
- Логи LDAP: Запросы с необычной структурой фильтра, содержащие метасимволы или логические операторы, не соответствующие стандартному формату.
- Сетевые логи: Запросы к эндпоинтам аутентификации с длинными или невалидными строками в параметрах.
Как обнаружить атаку
Для обнаружения атаки рекомендуется анализировать логи OpenAM и LDAP-каталога. Ищите аномальные паттерны в запросах аутентификации, особенно те, которые приводят к созданию сессии без проверки пароля. Также полезно мониторить сетевой трафик на предмет инъекций в параметры запросов к модулю MSISDN.
Как проверить свою версию
Для проверки версии установленного пакета
openam в Ubuntu используйте следующие команды:
Bash:
apt-cache policy openam
Команда покажет установленную версию и доступные версии в репозиториях. Если установлена версия
1.4.0-1build6 или ниже, система уязвима. Также можно проверить версию ОС:
Bash:
cat /etc/os-release
Убедитесь, что вы работаете с версией 16.04 LTS, если пакет был установлен из официального репозитория этой версии.
Исправление
Основное исправление — обновление пакета
openam до версии, содержащей фикс. Для Ubuntu 16.04 LTS необходимо применить обновление из репозитория безопасности.
Bash:
sudo apt-get update
sudo apt-get upgrade openam
Если обновление недоступно в текущем репозитории, рассмотрите возможность перехода на более новую LTS-версию Ubuntu или установки OpenAM 16.1.1+ из официальных источников вендора, если это допустимо политикой безопасности.
Временные меры защиты
До применения обновления можно временно снизить риск:
- Ограничение доступа: Настройте межсетевой экран или firewall, чтобы разрешить доступ к OpenAM только с доверенных IP-адресов.
- Отключение модуля: Если возможно, временно отключите модуль аутентификации MSISDN в конфигурации OpenAM.
- WAF: Настройте правила WAF для блокировки запросов, содержащих LDAP-метасимволы в параметрах MSISDN.
Как проверить устранение уязвимости
После обновления проверьте версию пакета:
Bash:
apt-cache policy openam
Убедитесь, что версия соответствует исправленной. Также протестируйте аутентификацию через модуль MSISDN, чтобы убедиться, что инъекция не работает. Проверьте логи на предмет ошибок после обновления.
Вывод
CVE-2026-46619 представляет серьезную угрозу для систем, использующих OpenAM в Ubuntu 16.04 LTS. Уязвимость позволяет обходить аутентификацию, что может привести к компрометации всей инфраструктуры.
Рекомендуется срочно обновить пакет
openam и проверить конфигурацию доступа к сервису. При отсутствии возможности обновления необходимо ограничить сетевой доступ к OpenAM.Официальные источники
История обновлений статьи
- 19.09.2026 — Опубликована первая версия материала.
