CVE-2026-76578 в Debian: критический риск в FreeIPA и статус исправлений

CVE: CVE-2026-76578
Продукт: Debian
Дата публикации: 07.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,45%; процентиль 37,95%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В FreeIPA обнаружена критическая уязвимость, позволяющая неаутентифицированному атакующему получить права администратора. В Debian статус исправления для всех поддерживаемых релизов — open. Статья разбирает механику атаки, текущий статус пакетов и шаги по проверке системы.

Основные характеристики​


Уязвимость позволяет удалённому атакующему без предварительной аутентификации создать произвольный Kerberos-принципал и добавить его в группу администраторов FreeIPA. Это ведёт к полному компрометированию службы управления идентификацией.

  • Тип ошибки: CWE-306 (Missing Authentication for Critical Function). ACI для OTP-токенов не требует аутентификации.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: Удалённый доступ, низкая сложность, аутентификация не требуется.
  • Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована в каталоге CISA KEV.
  • EPSS: 0,45% (процентиль 37,95%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остаётся критическим из-за природы уязвимости.

Какие продукты и версии затронуты​


В Debian уязвимость затрагивает пакет freeipa во всех текущих и будущих релизах. Согласно Debian Security Tracker, статус для всех перечисленных версий — open, то есть исправление ещё не выпущено.

  • Debian 12 (bookworm): версия пакета 4.9.11-1, статус open.
  • Debian 13 (trixie): версия пакета 4.12.4-1, статус open.
  • Debian unstable (sid): версия пакета 4.13.1-1, статус open.

Уязвимость также затрагивает другие дистрибутивы, использующие FreeIPA, но в контексте Debian актуальны именно перечисленные версии пакетов.

Причина уязвимости​


Причина уязвимости кроется в неправильной конфигурации Access Control Instructions (ACI) для self-managed OTP-токенов в FreeIPA. ACI не требует аутентификации клиента для создания записей токенов.

Кроме того, ACI не ограничивает набор атрибутов, которые можно добавить вместе с записью токена. В сочетании с отдельной уязвимостью в механизме оценки ACI в базовом сервере каталога это позволяет атакующему создавать произвольные Kerberos-принципалы и назначать их в группу администраторов.

Как работает атака​


Атакующий отправляет LDAP-запрос к серверу FreeIPA без аутентификации. Запрос нацелен на создание записи self-managed OTP-токена.

Благодаря отсутствию проверки аутентификации и неограниченному набору атрибутов, атакующий добавляет в запись произвольный Kerberos-принципал. Из-за сопутствующей уязвимости в оценке ACI сервер каталога обрабатывает этот запрос как легитимное добавление пользователя в группу администраторов.

В результате атакующий получает полноценные права администратора FreeIPA, что позволяет управлять каталогом и, при включённом SID, другими сервисами IdM.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Удалённый сетевой доступ к порту LDAP/LDAPS сервера FreeIPA.
  • Отсутствие аутентификации на стороне атакующего (уязвимость эксплуатируется без учётных данных).
  • Наличие уязвимого пакета freeipa в одной из перечисленных версий Debian.
  • Наличие сопутствующей уязвимости в механизме оценки ACI сервера каталога (отслеживается отдельно).

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках серверов FreeIPA. Обнаружив целевой хост, он отправляет LDAP-запрос на создание OTP-токена.

В запросе атакующий указывает произвольное имя Kerberos-принципала и атрибуты, которые при обработке сервером приводят к добавлению этого принципала в группу admins.

После успешного выполнения запроса атакующий получает учётные данные администратора. Он может изменять политики безопасности, создавать новых пользователей, удалять существующие записи и получать доступ к другим сервисам, интегрированным с FreeIPA.

Есть ли публичный эксплойт​


Публичный эксплойт или подтверждённая эксплуатация в реальных атаках в каталоге CISA KEV не зафиксирована. Однако техническое описание уязвимости и её механика полностью раскрыты в описании CVE.

Отсутствие записи в KEV не означает, что эксплойт недоступен. Учитывая простоту атаки (не требуется аутентификация) и критический уровень риска, вероятность разработки и использования эксплойта высока.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Для обнаружения атаки следует использовать общие точки контроля, которые не являются специфичными для CVE-2026-76578:

  • Необычные LDAP-запросы на создание записей OTP-токенов от неаутентифицированных клиентов.
  • Появление новых Kerberos-принципалов в группе администраторов без соответствующих тикетов или заявок.
  • Аномальная активность в журналах сервера каталога, связанная с модификацией групповых членств.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется анализировать логи LDAP-сервера FreeIPA. Ищите запросы на создание OTP-токенов, которые не сопровождаются аутентификацией.

Также проверяйте журналы Kerberos на появление новых принципалов, которые были добавлены в группу администраторов. Если в вашей инфраструктуре используется SID, контролируйте также логи других IdM-сервисов на аномальные привилегированные операции.

Как проверить свою версию​


Для проверки версии установленного пакета freeipa в Debian используйте следующие команды. Замените <имя-пакета> на freeipa.

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy freeipa
dpkg-query -W -f='${Package} ${Version}\n' freeipa

Сравните полученную версию с версиями, указанными в Debian Security Tracker. Если версия совпадает с одной из уязвимых (4.9.11-1, 4.12.4-1, 4.13.1-1), система подвержена риску.

Исправление​


На момент публикации статьи исправление для Debian ещё не выпущено (статус open). Рекомендуется:

  • Подписаться на обновления Debian Security Tracker для получения уведомления о выходе патча.
  • При выпуске исправления немедленно обновить пакет freeipa до исправленной версии.
  • До выхода патча рассмотреть временные меры защиты, описанные ниже.

После обновления проверьте, что версия пакета соответствует исправленной, и убедитесь, что уязвимые ACI были изменены.

Временные меры защиты​


Пока исправление не выпущено, можно применить следующие временные меры:

  • Ограничить сетевой доступ к портам LDAP/LDAPS сервера FreeIPA только для доверенных IP-адресов.
  • Вручную проверить и, если возможно, временно усилить ACI для OTP-токенов, добавив требование аутентификации.
  • Отключить или ограничить доступ к сервисам, интегрированным с FreeIPA, если это допустимо в вашей инфраструктуре.
  • Усилить мониторинг LDAP-журналов для выявления аномальных запросов.

Как проверить устранение уязвимости​


После применения исправления выполните следующие шаги для проверки:

  1. Проверьте версию пакета freeipa с помощью dpkg-query -W -f='${Package} ${Version}\n' freeipa.
  2. Убедитесь, что версия соответствует исправленной, указанной в Debian Security Tracker.
  3. Проведите тестовый LDAP-запрос на создание OTP-токена без аутентификации. Запрос должен быть отклонён.
  4. Проверьте журналы сервера на наличие ошибок, связанных с изменением ACI.

Вывод​


CVE-2026-76578 представляет критический риск для всех систем Debian, использующих FreeIPA. Уязвимость позволяет неаутентифицированному атакующему получить права администратора, что ведёт к полному компрометированию службы управления идентификацией.

Исправление для Debian ещё не выпущено, поэтому администраторы должны принять временные меры защиты и быть готовыми к немедленному обновлению пакета после выхода патча. Регулярная проверка статусов в Debian Security Tracker и мониторинг LDAP-журналов помогут снизить риск эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-76578
  2. Debian Security Tracker — CVE-2026-76578
  3. FIRST EPSS — CVE-2026-76578

История обновлений статьи​


  • 09.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ