CVE-2026-94052 в Ubuntu: обход аутентификации в sshd-ldap, уязвимые версии и защита

CVE: CVE-2026-94052
Продукт: Ubuntu
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,55%; процентиль 43,91%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-94052 затрагивает компонент sshd-ldap в Ubuntu, использующий Apache MINA SSHD. Проблема связана с недостаточной проверкой в классе LdapPasswordAuthenticator, что позволяет удалённо обойти аутентификацию без взаимодействия с пользователем.

Основные характеристики​


Уязвимость позволяет удалённому злоумышленнику обойти аутентификацию в службах, использующих sshd-ldap. Проблема вызвана недостаточной проверкой в классе LdapPasswordAuthenticator компонента Apache MINA SSHD.

  • Тип уязвимости: обход аутентификации (authentication bypass)
  • Вектор атаки: удалённый, без аутентификации
  • Затронутый компонент: sshd-ldap (Apache MINA SSHD)
  • CVSS-вектор: указывает на удалённую атаку без аутентификации и взаимодействия с пользователем
  • Статус публичного эксплойта: официальные источники не подтверждают наличие PoC

Какие продукты и версии затронуты​


Уязвимость затрагивает компонент sshd-ldap в Ubuntu, использующий Apache MINA SSHD. Точные номера уязвимых версий Ubuntu на момент подготовки статьи не объявлены. Apache рекомендует обновить MINA SSHD до версии 2.20.0 или 3.0.0-M6.

Причина уязвимости​


Причина уязвимости — отсутствие необходимой проверки в классе LdapPasswordAuthenticator компонента sshd-ldap. Это позволяет злоумышленнику обойти механизм аутентификации. Для успешной эксплуатации не требуется специальных привилегий или взаимодействия с пользователем — вектор CVSS указывает на удалённую атаку без аутентификации.

Как работает атака​


Механика атаки основана на недостаточной проверке в классе LdapPasswordAuthenticator. Злоумышленник может отправить специально сформированный запрос к службе, использующей sshd-ldap, чтобы обойти проверку подлинности. Поскольку вектор CVSS указывает на удалённую атаку без аутентификации, для эксплуатации не требуется предварительного доступа к системе.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо, чтобы целевая служба использовала компонент sshd-ldap с уязвимой версией Apache MINA SSHD. Злоумышленнику требуется сетевая доступность к уязвимой службе. Специальные привилегии или взаимодействие с пользователем не требуются.

Возможный сценарий атаки​


Злоумышленник, имеющий сетевой доступ к службе, использующей sshd-ldap, может отправить специально сформированный запрос для обхода аутентификации. В результате атакующий может получить доступ к системе без предъявления действительных учётных данных. Точные детали эксплуатации в официальных источниках не раскрыты.

Есть ли публичный эксплойт​


На момент публикации статьи официальные источники не содержат информации о публичном эксплойте или PoC для CVE-2026-94052. Отсутствие подтверждённого эксплойта не исключает возможность его появления после раскрытия деталей уязвимости.

Признаки эксплуатации​


Специфичные признаки эксплуатации CVE-2026-94052 в официальных источниках не описаны. Рекомендуется отслеживать подозрительную активность в журналах аутентификации, включая множественные неудачные попытки входа или необычные запросы к службам, использующим sshd-ldap.

Как обнаружить атаку​


Для обнаружения возможной эксплуатации рекомендуется:

  • Проверять журналы аутентификации на предмет подозрительных запросов
  • Отслеживать необычную сетевую активность, связанную со службами, использующими sshd-ldap
  • Использовать системы обнаружения вторжений (IDS/IPS) для выявления аномальных паттернов

Как проверить свою версию​


Для проверки версии пакетов в Ubuntu выполните следующие команды:

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Замените <имя-пакета> на libmina-java. На момент подготовки статьи точные номера исправленных версий для Ubuntu не объявлены, но они должны появиться в репозиториях безопасности.

Для пользователей Ubuntu Pro обновления могут быть доступны через ESM (Extended Security Maintenance).

Исправление​


Для устранения уязвимости выполните следующие действия:

  • Обновите Apache MINA SSHD до версии 2.20.0 или 3.0.0-M6
  • Следите за появлением обновлений в репозиториях безопасности Ubuntu
  • Пользователям Ubuntu Pro проверьте доступность обновлений через ESM (Extended Security Maintenance)

Временные меры защиты​


До выхода официальных обновлений для Ubuntu рекомендуется:

  • Ограничить сетевой доступ к службам, использующим sshd-ldap
  • Использовать межсетевые экраны для ограничения доступа к уязвимым службам
  • Отслеживать журналы аутентификации на предмет подозрительной активности

Как проверить устранение уязвимости​


После применения обновлений проверьте версию установленных пакетов с помощью команды apt-cache policy <имя-пакета>. Убедитесь, что установлена версия, содержащая исправление. Для Ubuntu Pro проверьте доступность обновлений через ESM.

Вывод​


CVE-2026-94052 представляет собой уязвимость обхода аутентификации в компоненте sshd-ldap Apache MINA SSHD. Рекомендуется обновить затронутые компоненты до исправленных версий и следить за обновлениями безопасности Ubuntu. До выхода официальных обновлений следует применять временные меры для снижения риска.

Официальные источники​


  1. NVD — CVE-2026-94052
  2. Ubuntu OSV — CVE-2026-94052
  3. FIRST EPSS — CVE-2026-94052

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ