CVE-2026-46619 в Ubuntu: LDAP-инъекция в OpenAM и порядок обновления

CVE: CVE-2026-46619
Продукт: Ubuntu
Дата публикации: 15.09.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 0,58%; процентиль 46,26%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Ubuntu зафиксировала уязвимость CVE-2026-46619 в пакете openam для версии 16.04 LTS. Проблема позволяет атакующему получить сессию без пароля через инъекцию в LDAP. Статья разбирает механику, статус исправления и команды для проверки системы.

Основные характеристики​


Уязвимость позволяет злоумышленнику получить доступ к системе аутентификации без ввода пароля, подделывая данные запроса. Это критический риск для инфраструктуры, где OpenAM используется для управления доступом.

  • Тип ошибки: CWE-90 (LDAP Injection). Атакующий вставляет специальные символы в строку запроса, изменяя логику поиска в каталоге.
  • CVSS 4.0: 9.3 (CRITICAL). Вектор: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N. Высокая оценка отражает возможность удаленной атаки без аутентификации.
  • Условия атаки: Удаленный доступ к сервису OpenAM. Атакующему не нужны учетные данные или взаимодействие с пользователем.
  • Статус эксплуатации: В каталоге CISA KEV уязвимость не значится. Публичные эксплойты в источниках не подтверждены.
  • EPSS: 0,58% (процентиль 46,26%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск компрометации при наличии доступа к сервису остается высоким.

Какие продукты и версии затронуты​


Согласно данным Ubuntu OSV, уязвимым является пакет openam в дистрибутиве Ubuntu 16.04 LTS.

  • Дистрибутив: Ubuntu 16.04 LTS (xenial).
  • Пакет: openam.
  • Версия: 1.4.0-1build6.
  • Статус: Зафиксировано в базе уязвимостей Ubuntu. Для других версий Ubuntu сведения в предоставленных источниках отсутствуют.

OpenAM 16.1.1 и выше исправлены на уровне вендора. Если в системе установлена более новая версия OpenAM, чем та, что поставляется в Ubuntu 16.04, статус уязвимости может отличаться, но для пакетов из официального репозитория 16.04 LTS риск подтвержден.

Причина уязвимости​


Причина уязвимости кроется в модуле аутентификации MSISDN в OpenAM. Функция MSISDNValidation формирует LDAP-запрос, конкатенируя значение MSISDN из HTTP-запроса напрямую в строку фильтра поиска.

В процессе не выполняется экранирование специальных символов LDAP. Это позволяет атакующему внедрить метасимволы (например, * или )), которые изменяют структуру запроса. В сочетании с пустым списком доверенных шлюзов по умолчанию, который разрешает трафик от любого источника, это приводит к обходу аутентификации.

Как работает атака​


Атакующий отправляет HTTP-запрос к модулю аутентификации MSISDN. В параметре, содержащем номер телефона (MSISDN), он передает строку с инъекцией LDAP-фильтра.

Сервер OpenAM подставляет эту строку в LDAP-запрос без проверки. Измененный запрос возвращает запись произвольного пользователя из каталога. Система OpenAM интерпретирует это как успешную аутентификацию и выдает сессию для выбранного пользователя. Пароль при этом не запрашивается и не проверяется.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Доступность сервиса: OpenAM должен быть доступен по сети (HTTP/HTTPS).
  • Активный модуль: В домене (realm) OpenAM должен быть включен модуль аутентификации MSISDN в цепочке, доступной для атакующего.
  • Конфигурация шлюзов: Список доверенных шлюзов (trusted-gateway list) должен быть пустым или не блокировать IP-адрес атакующего.
  • Отсутствие WAF: Если используется межсетевой экран или WAF, он не должен фильтровать LDAP-инъекции в параметрах запроса.

Возможный сценарий атаки​


Атакующий сканирует сеть в поиске инстансов OpenAM. Обнаружив целевой сервер, он отправляет запрос к эндпоинту аутентификации MSISDN.

В поле MSISDN он вставляет строку, содержащую LDAP-инъекцию, которая меняет условие поиска на true или указывает на конкретного административного пользователя. Сервер выполняет запрос, находит пользователя и создает сессию. Атакующий получает cookie сессии и получает полный доступ к ресурсам, защищенным этим OpenAM, без знания пароля.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичных эксплоитах или подтвержденной эксплуатации в реальных атаках. CVE-2026-46619 отсутствует в каталоге CISA KEV. Это не означает, что эксплойт не существует, но подтвержденных фактов о его использовании в дикой природе на момент публикации данных нет.

Признаки эксплуатации​


Специфичных IOC (индикаторов компрометации) для этой уязвимости в источниках не приведено. Общие точки контроля, которые стоит проверить, включают:

  • Логи аутентификации: Поиск сессий, созданных без ввода пароля или с аномальными значениями в поле MSISDN.
  • Логи LDAP: Запросы с необычной структурой фильтра, содержащие метасимволы или логические операторы, не соответствующие стандартному формату.
  • Сетевые логи: Запросы к эндпоинтам аутентификации с длинными или невалидными строками в параметрах.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется анализировать логи OpenAM и LDAP-каталога. Ищите аномальные паттерны в запросах аутентификации, особенно те, которые приводят к созданию сессии без проверки пароля. Также полезно мониторить сетевой трафик на предмет инъекций в параметры запросов к модулю MSISDN.

Как проверить свою версию​


Для проверки версии установленного пакета openam в Ubuntu используйте следующие команды:

Bash:
apt-cache policy openam

Команда покажет установленную версию и доступные версии в репозиториях. Если установлена версия 1.4.0-1build6 или ниже, система уязвима. Также можно проверить версию ОС:

Bash:
cat /etc/os-release

Убедитесь, что вы работаете с версией 16.04 LTS, если пакет был установлен из официального репозитория этой версии.

Исправление​


Основное исправление — обновление пакета openam до версии, содержащей фикс. Для Ubuntu 16.04 LTS необходимо применить обновление из репозитория безопасности.

Bash:
sudo apt-get update
sudo apt-get upgrade openam

Если обновление недоступно в текущем репозитории, рассмотрите возможность перехода на более новую LTS-версию Ubuntu или установки OpenAM 16.1.1+ из официальных источников вендора, если это допустимо политикой безопасности.

Временные меры защиты​


До применения обновления можно временно снизить риск:

  • Ограничение доступа: Настройте межсетевой экран или firewall, чтобы разрешить доступ к OpenAM только с доверенных IP-адресов.
  • Отключение модуля: Если возможно, временно отключите модуль аутентификации MSISDN в конфигурации OpenAM.
  • WAF: Настройте правила WAF для блокировки запросов, содержащих LDAP-метасимволы в параметрах MSISDN.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета:

Bash:
apt-cache policy openam

Убедитесь, что версия соответствует исправленной. Также протестируйте аутентификацию через модуль MSISDN, чтобы убедиться, что инъекция не работает. Проверьте логи на предмет ошибок после обновления.

Вывод​


CVE-2026-46619 представляет серьезную угрозу для систем, использующих OpenAM в Ubuntu 16.04 LTS. Уязвимость позволяет обходить аутентификацию, что может привести к компрометации всей инфраструктуры.

Рекомендуется срочно обновить пакет openam и проверить конфигурацию доступа к сервису. При отсутствии возможности обновления необходимо ограничить сетевой доступ к OpenAM.

Официальные источники​


  1. NVD — CVE-2026-46619
  2. Ubuntu OSV — CVE-2026-46619
  3. FIRST EPSS — CVE-2026-46619

История обновлений статьи​


  • 19.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ