CVE: CVE-2026-76578
Продукт: Debian
Дата публикации: 07.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,45%; процентиль 37,95%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В FreeIPA обнаружена критическая уязвимость, позволяющая неаутентифицированному атакующему получить права администратора. В Debian статус исправления для всех поддерживаемых релизов — open. Статья разбирает механику атаки, текущий статус пакетов и шаги по проверке системы.
Основные характеристики
Уязвимость позволяет удалённому атакующему без предварительной аутентификации создать произвольный Kerberos-принципал и добавить его в группу администраторов FreeIPA. Это ведёт к полному компрометированию службы управления идентификацией.
- Тип ошибки: CWE-306 (Missing Authentication for Critical Function). ACI для OTP-токенов не требует аутентификации.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Удалённый доступ, низкая сложность, аутентификация не требуется.
- Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована в каталоге CISA KEV.
- EPSS: 0,45% (процентиль 37,95%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остаётся критическим из-за природы уязвимости.
Какие продукты и версии затронуты
В Debian уязвимость затрагивает пакет
freeipa во всех текущих и будущих релизах. Согласно Debian Security Tracker, статус для всех перечисленных версий — open, то есть исправление ещё не выпущено.- Debian 12 (bookworm): версия пакета
4.9.11-1, статусopen.
- Debian 13 (trixie): версия пакета
4.12.4-1, статусopen.
- Debian unstable (sid): версия пакета
4.13.1-1, статусopen.
Уязвимость также затрагивает другие дистрибутивы, использующие FreeIPA, но в контексте Debian актуальны именно перечисленные версии пакетов.
Причина уязвимости
Причина уязвимости кроется в неправильной конфигурации Access Control Instructions (ACI) для self-managed OTP-токенов в FreeIPA. ACI не требует аутентификации клиента для создания записей токенов.
Кроме того, ACI не ограничивает набор атрибутов, которые можно добавить вместе с записью токена. В сочетании с отдельной уязвимостью в механизме оценки ACI в базовом сервере каталога это позволяет атакующему создавать произвольные Kerberos-принципалы и назначать их в группу администраторов.
Как работает атака
Атакующий отправляет LDAP-запрос к серверу FreeIPA без аутентификации. Запрос нацелен на создание записи self-managed OTP-токена.
Благодаря отсутствию проверки аутентификации и неограниченному набору атрибутов, атакующий добавляет в запись произвольный Kerberos-принципал. Из-за сопутствующей уязвимости в оценке ACI сервер каталога обрабатывает этот запрос как легитимное добавление пользователя в группу администраторов.
В результате атакующий получает полноценные права администратора FreeIPA, что позволяет управлять каталогом и, при включённом SID, другими сервисами IdM.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Удалённый сетевой доступ к порту LDAP/LDAPS сервера FreeIPA.
- Отсутствие аутентификации на стороне атакующего (уязвимость эксплуатируется без учётных данных).
- Наличие уязвимого пакета
freeipaв одной из перечисленных версий Debian.
- Наличие сопутствующей уязвимости в механизме оценки ACI сервера каталога (отслеживается отдельно).
Возможный сценарий атаки
Атакующий сканирует сеть в поисках серверов FreeIPA. Обнаружив целевой хост, он отправляет LDAP-запрос на создание OTP-токена.
В запросе атакующий указывает произвольное имя Kerberos-принципала и атрибуты, которые при обработке сервером приводят к добавлению этого принципала в группу
admins.После успешного выполнения запроса атакующий получает учётные данные администратора. Он может изменять политики безопасности, создавать новых пользователей, удалять существующие записи и получать доступ к другим сервисам, интегрированным с FreeIPA.
Есть ли публичный эксплойт
Публичный эксплойт или подтверждённая эксплуатация в реальных атаках в каталоге CISA KEV не зафиксирована. Однако техническое описание уязвимости и её механика полностью раскрыты в описании CVE.
Отсутствие записи в KEV не означает, что эксплойт недоступен. Учитывая простоту атаки (не требуется аутентификация) и критический уровень риска, вероятность разработки и использования эксплойта высока.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Для обнаружения атаки следует использовать общие точки контроля, которые не являются специфичными для CVE-2026-76578:
- Необычные LDAP-запросы на создание записей OTP-токенов от неаутентифицированных клиентов.
- Появление новых Kerberos-принципалов в группе администраторов без соответствующих тикетов или заявок.
- Аномальная активность в журналах сервера каталога, связанная с модификацией групповых членств.
Как обнаружить атаку
Для обнаружения атаки рекомендуется анализировать логи LDAP-сервера FreeIPA. Ищите запросы на создание OTP-токенов, которые не сопровождаются аутентификацией.
Также проверяйте журналы Kerberos на появление новых принципалов, которые были добавлены в группу администраторов. Если в вашей инфраструктуре используется SID, контролируйте также логи других IdM-сервисов на аномальные привилегированные операции.
Как проверить свою версию
Для проверки версии установленного пакета
freeipa в Debian используйте следующие команды. Замените <имя-пакета> на freeipa.
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy freeipa
dpkg-query -W -f='${Package} ${Version}\n' freeipa
Сравните полученную версию с версиями, указанными в Debian Security Tracker. Если версия совпадает с одной из уязвимых (4.9.11-1, 4.12.4-1, 4.13.1-1), система подвержена риску.
Исправление
На момент публикации статьи исправление для Debian ещё не выпущено (статус
open). Рекомендуется:- Подписаться на обновления Debian Security Tracker для получения уведомления о выходе патча.
- При выпуске исправления немедленно обновить пакет
freeipaдо исправленной версии.
- До выхода патча рассмотреть временные меры защиты, описанные ниже.
После обновления проверьте, что версия пакета соответствует исправленной, и убедитесь, что уязвимые ACI были изменены.
Временные меры защиты
Пока исправление не выпущено, можно применить следующие временные меры:
- Ограничить сетевой доступ к портам LDAP/LDAPS сервера FreeIPA только для доверенных IP-адресов.
- Вручную проверить и, если возможно, временно усилить ACI для OTP-токенов, добавив требование аутентификации.
- Отключить или ограничить доступ к сервисам, интегрированным с FreeIPA, если это допустимо в вашей инфраструктуре.
- Усилить мониторинг LDAP-журналов для выявления аномальных запросов.
Как проверить устранение уязвимости
После применения исправления выполните следующие шаги для проверки:
- Проверьте версию пакета
freeipaс помощьюdpkg-query -W -f='${Package} ${Version}\n' freeipa.
- Убедитесь, что версия соответствует исправленной, указанной в Debian Security Tracker.
- Проведите тестовый LDAP-запрос на создание OTP-токена без аутентификации. Запрос должен быть отклонён.
- Проверьте журналы сервера на наличие ошибок, связанных с изменением ACI.
Вывод
CVE-2026-76578 представляет критический риск для всех систем Debian, использующих FreeIPA. Уязвимость позволяет неаутентифицированному атакующему получить права администратора, что ведёт к полному компрометированию службы управления идентификацией.
Исправление для Debian ещё не выпущено, поэтому администраторы должны принять временные меры защиты и быть готовыми к немедленному обновлению пакета после выхода патча. Регулярная проверка статусов в Debian Security Tracker и мониторинг LDAP-журналов помогут снизить риск эксплуатации.
Официальные источники
История обновлений статьи
- 09.09.2026 — Опубликована первая версия материала.
