CVE: CVE-2026-62379
Продукт: Ubuntu
Дата публикации: 15.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,65%; процентиль 49,67%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В пакете
openam для Ubuntu 16.04 LTS зафиксирована уязвимость CVE-2026-62379. Ошибка связана с обработкой XML-запросов в эндпоинте /authservice, что позволяет загрузить произвольный Java-класс и выполнить код в процессе сервера. В материале описаны технические детали, статус исправления в версии 16.1.2 и команды для проверки состояния системы.Основные характеристики
Уязвимость позволяет удаленному атакующему выполнить произвольный код на сервере без предварительной аутентификации. Риск связан с небезопасной загрузкой классов и десериализацией данных в компоненте управления доступом OpenAM.
- Критичность: CVSS 3.1 — 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает сетевой доступ, отсутствие требований к аутентификации и полный ущерб для конфиденциальности, целостности и доступности.
- Классификация: CWE-94 (Code Injection) и CWE-470 (Unsafe Deserialization). Ошибка возникает при обработке XML-входа и загрузке классов Java.
- Вероятность эксплуатации: EPSS — 0,65% (процентиль 49,67%). Показатель указывает на низкую вероятность эксплуатации в ближайшие 30 дней, но не снижает критичности технического дефекта.
- Статус в KEV: В каталоге CISA KEV подтверждений активной эксплуатации в реальных атаках на момент публикации данных нет.
Какие продукты и версии затронуты
Согласно данным Ubuntu OSV, уязвимость затрагивает пакет
openam в дистрибутиве Ubuntu 16.04 LTS (Xenial).- Дистрибутив: Ubuntu 16.04 LTS.
- Пакет:
openam.
- Уязвимая версия:
1.4.0-1build6.
- Другие версии: В предоставленных данных информация об уязвимости для других выпусков Ubuntu отсутствует.
Ubuntu 16.04 LTS находится в фазе расширенной поддержки (ESM). Пользователям следует проверить статус подписки ESM, так как обновления безопасности для этого пакета могут требовать активной подписки.
Причина уязвимости
Причина дефекта — в небезопасной обработке XML-запросов в эндпоинте
/authservice. Компонент принимает элемент CustomCallback, атрибут className которого используется для загрузки и инициализации произвольного Java-класса.Код не проверяет, реализует ли указанный класс интерфейс
DSAMECallbackInterface. Это позволяет загрузить класс с вредоносным конструктором или статическим блоком инициализации. Дополнительно происходит небезопасная десериализация значения Subject, что усугубляет риск выполнения кода.Настройка
sunRemoteAuthSecurityEnabled не защищает от атаки, так как проверка безопасности выполняется на более позднем этапе, после загрузки и инициализации вредоносного класса.Как работает атака
Атака реализуется через отправку специально сформированного XML-запроса на эндпоинт
/authservice. Запрос содержит элемент CustomCallback с атрибутом className, указывающим на целевой Java-класс.Сервер загружает указанный класс и инициализирует его. Поскольку проверка реализации интерфейса отсутствует, атакующий может выбрать класс, который при инициализации выполняет произвольный код. Это приводит к выполнению команд в контексте процесса сервера OpenAM.
Дополнительным вектором является небезопасная десериализация. Если в запросе передается сериализованный объект
Subject, сервер может восстановить его, что также может привести к выполнению кода. Весь процесс происходит до этапа аутентификации, что делает атаку pre-auth.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо выполнить следующие условия:
- Сетевой доступ: Атакующий должен иметь доступ к серверу, на котором развернут OpenAM.
- Открытый эндпоинт: Эндпоинт
/authserviceдолжен быть доступен без аутентификации. По умолчанию в OpenAM этот эндпоинт открыт.
- Уязвимая версия: Сервер должен работать на версии OpenAM, ранней 16.1.2, или на версии пакета
openamв Ubuntu 16.04 LTS, содержащей эту ошибку.
- Знание классов: Атакующему необходимо знать имена Java-классов, доступных в classpath приложения, которые можно использовать для выполнения кода.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках серверов с открытым портом, на котором работает OpenAM. Обнаружив целевой сервер, он отправляет HTTP-запрос на
/authservice с XML-телом, содержащим элемент CustomCallback.В атрибуте
className указывается имя класса, который при инициализации выполняет вредоносную логику. Сервер загружает класс и инициализирует его, что приводит к выполнению кода атакующего.После выполнения кода атакующий получает контроль над сервером. Он может установить бэкдор или украсть данные. Поскольку атака происходит без аутентификации, атакующий не оставляет следов в логах аутентификации, что затрудняет обнаружение.
Есть ли публичный эксплойт
На момент публикации данных публичный эксплойт для CVE-2026-62379 не подтвержден в каталоге CISA KEV. Это означает, что нет доказательств массовой эксплуатации уязвимости в реальных атаках.
Наличие технического описания и исправления в коде позволяет предположить, что эксплойт может быть написан относительно легко. Отсутствие публичного PoC не гарантирует безопасность, особенно если уязвимость известна атакующим. Рекомендуется считать уязвимость эксплуатируемой и принять меры защиты.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для CVE-2026-62379 в предоставленных источниках нет. Для обнаружения атаки можно использовать следующие неспецифичные признаки:
- Аномальные запросы: Запросы к
/authserviceс XML-телом, содержащим элементCustomCallbackи атрибутclassName.
- Необычные процессы: Запуск процессов, не связанных с работой OpenAM, от имени пользователя, под которым работает сервер.
- Обратные соединения: Исходящие соединения с сервера на нестандартные порты, которые могут указывать на reverse shell.
- Изменения в файловой системе: Создание новых файлов или изменение существующих в директориях, доступных для записи процессом OpenAM.
Как обнаружить атаку
Для обнаружения атаки рекомендуется настроить мониторинг логов веб-сервера и приложения OpenAM.
- Логирование запросов: Включите детальное логирование запросов к эндпоинту
/authservice. Ищите запросы с XML-телом, содержащимCustomCallback.
- Мониторинг процессов: Используйте инструменты мониторинга процессов (например,
auditdилиsysmon) для отслеживания запуска новых процессов от имени пользователя OpenAM.
- Сетевой мониторинг: Настройте IDS/IPS для детектирования исходящих соединений, которые не соответствуют ожидаемому трафику. Ищите признаки reverse shell, такие как соединения на нестандартные порты.
- Анализ логов аутентификации: Хотя атака pre-auth, проверьте логи аутентификации на предмет аномальных попыток входа после успешной эксплуатации.
Как проверить свою версию
Для проверки версии пакета
openam и статуса системы в Ubuntu 16.04 LTS используйте следующие команды:
Bash:
cat /etc/os-release
uname -r
apt-cache policy openam
ubuntu-security-status
Команда
apt-cache policy openam покажет установленную версию пакета и доступные обновления. Если версия 1.4.0-1build6 или более ранняя, система уязвима. Команда ubuntu-security-status поможет проверить, активна ли подписка ESM и доступны ли обновления безопасности.Исправление
Единственным надежным способом устранения уязвимости является обновление пакета
openam до исправленной версии.- Обновление пакета: Выполните
sudo apt-get update && sudo apt-get upgrade openamдля установки последней доступной версии пакета.
- Проверка исправления: Убедитесь, что после обновления версия пакета соответствует исправленной версии. Для OpenAM исправление включено в версии 16.1.2 и выше.
- Перезапуск сервиса: После обновления перезапустите сервис OpenAM для применения изменений.
Если обновление невозможно, рассмотрите временные меры защиты, описанные ниже. Однако они не заменяют исправление.
Временные меры защиты
Если обновление невозможно, можно применить следующие временные меры защиты:
- Ограничение доступа: Настройте веб-сервер или балансировщик нагрузки для ограничения доступа к эндпоинту
/authserviceтолько для доверенных IP-адресов.
- Отключение CustomCallback: Если возможно, отключите поддержку элемента
CustomCallbackв конфигурации OpenAM. Однако это может нарушить функциональность.
- Использование WAF: Разверните веб-прикладной межсетевой экран (WAF) для фильтрации запросов, содержащих элемент
CustomCallbackс подозрительными значениямиclassName.
- Мониторинг: Усиленный мониторинг логов и сетевых соединений для раннего обнаружения атаки.
Эти меры снижают риск, но не устраняют уязвимость полностью. Рекомендуется как можно скорее обновить пакет.
Как проверить устранение уязвимости
Для проверки успешного устранения уязвимости выполните следующие шаги:
- Проверка версии: Убедитесь, что версия пакета
openamсоответствует исправленной версии. Используйте командуapt-cache policy openam.
- Тестирование: Отправьте тестовый запрос на
/authserviceс элементомCustomCallbackи проверьте, что сервер не загружает произвольный класс. Если сервер возвращает ошибку или игнорирует элемент, уязвимость устранена.
- Мониторинг: Продолжайте мониторинг логов и сетевых соединений для подтверждения отсутствия атак.
Если тестирование показывает, что уязвимость все еще присутствует, обратитесь к документации OpenAM или к поставщику Ubuntu для получения дополнительной информации.
Вывод
CVE-2026-62379 представляет собой критическую уязвимость в OpenAM, позволяющую удаленному атакующему выполнить код на сервере без аутентификации. Для пользователей Ubuntu 16.04 LTS, использующих пакет
openam, это создает серьезный риск компрометации системы.Рекомендуется как можно скорее обновить пакет до исправленной версии. Если обновление невозможно, примените временные меры защиты и усиленный мониторинг. Не откладывайте обновление, так как уязвимость может быть эксплуатирована в любой момент.
Официальные источники
История обновлений статьи
- 19.09.2026 — Опубликована первая версия материала.
