CVE: CVE-2026-94052
Продукт: Ubuntu
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,55%; процентиль 43,91%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-94052 затрагивает компонент
sshd-ldap в Ubuntu, использующий Apache MINA SSHD. Проблема связана с недостаточной проверкой в классе LdapPasswordAuthenticator, что позволяет удалённо обойти аутентификацию без взаимодействия с пользователем.Основные характеристики
Уязвимость позволяет удалённому злоумышленнику обойти аутентификацию в службах, использующих
sshd-ldap. Проблема вызвана недостаточной проверкой в классе LdapPasswordAuthenticator компонента Apache MINA SSHD.- Тип уязвимости: обход аутентификации (authentication bypass)
- Вектор атаки: удалённый, без аутентификации
- Затронутый компонент:
sshd-ldap(Apache MINA SSHD)
- CVSS-вектор: указывает на удалённую атаку без аутентификации и взаимодействия с пользователем
- Статус публичного эксплойта: официальные источники не подтверждают наличие PoC
Какие продукты и версии затронуты
Уязвимость затрагивает компонент
sshd-ldap в Ubuntu, использующий Apache MINA SSHD. Точные номера уязвимых версий Ubuntu на момент подготовки статьи не объявлены. Apache рекомендует обновить MINA SSHD до версии 2.20.0 или 3.0.0-M6.Причина уязвимости
Причина уязвимости — отсутствие необходимой проверки в классе
LdapPasswordAuthenticator компонента sshd-ldap. Это позволяет злоумышленнику обойти механизм аутентификации. Для успешной эксплуатации не требуется специальных привилегий или взаимодействия с пользователем — вектор CVSS указывает на удалённую атаку без аутентификации.Как работает атака
Механика атаки основана на недостаточной проверке в классе
LdapPasswordAuthenticator. Злоумышленник может отправить специально сформированный запрос к службе, использующей sshd-ldap, чтобы обойти проверку подлинности. Поскольку вектор CVSS указывает на удалённую атаку без аутентификации, для эксплуатации не требуется предварительного доступа к системе.Условия успешной эксплуатации
Для успешной эксплуатации необходимо, чтобы целевая служба использовала компонент
sshd-ldap с уязвимой версией Apache MINA SSHD. Злоумышленнику требуется сетевая доступность к уязвимой службе. Специальные привилегии или взаимодействие с пользователем не требуются.Возможный сценарий атаки
Злоумышленник, имеющий сетевой доступ к службе, использующей
sshd-ldap, может отправить специально сформированный запрос для обхода аутентификации. В результате атакующий может получить доступ к системе без предъявления действительных учётных данных. Точные детали эксплуатации в официальных источниках не раскрыты.Есть ли публичный эксплойт
На момент публикации статьи официальные источники не содержат информации о публичном эксплойте или PoC для CVE-2026-94052. Отсутствие подтверждённого эксплойта не исключает возможность его появления после раскрытия деталей уязвимости.
Признаки эксплуатации
Специфичные признаки эксплуатации CVE-2026-94052 в официальных источниках не описаны. Рекомендуется отслеживать подозрительную активность в журналах аутентификации, включая множественные неудачные попытки входа или необычные запросы к службам, использующим
sshd-ldap.Как обнаружить атаку
Для обнаружения возможной эксплуатации рекомендуется:
- Проверять журналы аутентификации на предмет подозрительных запросов
- Отслеживать необычную сетевую активность, связанную со службами, использующими
sshd-ldap
- Использовать системы обнаружения вторжений (IDS/IPS) для выявления аномальных паттернов
Как проверить свою версию
Для проверки версии пакетов в Ubuntu выполните следующие команды:
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Замените
<имя-пакета> на libmina-java. На момент подготовки статьи точные номера исправленных версий для Ubuntu не объявлены, но они должны появиться в репозиториях безопасности.Для пользователей Ubuntu Pro обновления могут быть доступны через ESM (Extended Security Maintenance).
Исправление
Для устранения уязвимости выполните следующие действия:
- Обновите Apache MINA SSHD до версии 2.20.0 или 3.0.0-M6
- Следите за появлением обновлений в репозиториях безопасности Ubuntu
- Пользователям Ubuntu Pro проверьте доступность обновлений через ESM (Extended Security Maintenance)
Временные меры защиты
До выхода официальных обновлений для Ubuntu рекомендуется:
- Ограничить сетевой доступ к службам, использующим
sshd-ldap
- Использовать межсетевые экраны для ограничения доступа к уязвимым службам
- Отслеживать журналы аутентификации на предмет подозрительной активности
Как проверить устранение уязвимости
После применения обновлений проверьте версию установленных пакетов с помощью команды
apt-cache policy <имя-пакета>. Убедитесь, что установлена версия, содержащая исправление. Для Ubuntu Pro проверьте доступность обновлений через ESM.Вывод
CVE-2026-94052 представляет собой уязвимость обхода аутентификации в компоненте
sshd-ldap Apache MINA SSHD. Рекомендуется обновить затронутые компоненты до исправленных версий и следить за обновлениями безопасности Ubuntu. До выхода официальных обновлений следует применять временные меры для снижения риска.Официальные источники
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
