CVE: CVE-2026-94053
Продукт: Ubuntu
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,38%; процентиль 29,32%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-94053 — критическая уязвимость обхода аутентификации в компоненте
sshd-ldap Apache MINA SSHD. Из-за отсутствия экранирования метасимволов LDAP-фильтра злоумышленник может войти на SSH-сервер, указав имя пользователя и пароль *.В Ubuntu проблема затрагивает пакеты
mina и mina2 в ряде выпусков LTS. Исправление доступно в Apache MINA SSHD 2.20.0 и 3.0.0-M6; для Ubuntu потребуется обновление соответствующих пакетов.Основные характеристики
Уязвимость позволяет удалённо обойти аутентификацию на SSH-сервере, использующем LDAP-проверку через
sshd-ldap. Атакующему достаточно отправить имя пользователя и пароль *, чтобы получить доступ к учётной записи, найденной в каталоге. Ключевые параметры:- Тип ошибки: LDAP-инъекция (CWE-90) и неправильная проверка аутентификации (CWE-305).
- CVSS 3.1: 9.1 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N— атака с сети, без привилегий и взаимодействия с пользователем, приводит к полной потере конфиденциальности и целостности.
- Условия атаки: требуется использование компонента
sshd-ldapдля аутентификации по паролю или публичному ключу.
- Публичный эксплойт: сведения о готовом эксплойте отсутствуют, но техническое описание уязвимости раскрыто.
- EPSS: 0,377% (процентиль 29,315%) — низкая вероятность эксплуатации в ближайшие 30 дней по данным FIRST.
Какие продукты и версии затронуты
Уязвимость затрагивает Apache MINA SSHD версий 1.2.0–2.19.0 и 3.0.0-M1–3.0.0-M5. В дистрибутивах Ubuntu проблема относится к пакетам
mina и mina2, которые поставляют библиотеки libmina-java и libmina2-java. Согласно данным Ubuntu OSV, затронуты следующие выпуски:- Ubuntu 16.04 LTS (xenial):
libmina-java1.1.7.dfsg-11,libmina2-java2.0.9-2
- Ubuntu 18.04 LTS (bionic):
libmina-java1.1.7.dfsg-12,libmina2-java2.0.16-2
- Ubuntu 20.04 LTS (focal):
libmina-java1.1.7.dfsg-13,libmina2-java2.0.19-2
- Ubuntu 22.04 LTS (jammy):
libmina-java1.1.7.dfsg-13
- Ubuntu 24.04 LTS (noble):
libmina-java1.1.7.dfsg-13ubuntu1
- Ubuntu Pro 22.04 LTS:
libmina2-java2.1.5-1ubuntu0.1~esm1
- Ubuntu Pro 24.04 LTS:
libmina2-java2.2.1-3ubuntu0.1~esm1
- Ubuntu Pro 26.04 LTS:
libmina2-java2.2.1-4ubuntu0.1~esm1
Уязвимость присутствует в компоненте
sshd-ldap Apache MINA SSHD. Ubuntu OSV относит к затронутым пакеты mina и mina2, однако официальное описание CVE указывает, что проблема касается только серверов SSH, использующих sshd-ldap для аутентификации по паролю или публичному ключу. Другие конфигурации Apache MINA SSHD не подвержены риску.Причина уязвимости
Корень проблемы — отсутствие экранирования метасимволов LDAP-фильтра при формировании запроса к каталогу. Компонент
sshd-ldap принимает имя пользователя и пароль, введённые при SSH-аутентификации, и подставляет их в LDAP-фильтр без предварительной обработки. Символы *, (, ), \ и другие, имеющие специальное значение в LDAP, не экранируются.В результате злоумышленник может ввести
* в качестве имени пользователя и пароля, что превращает фильтр в условие, истинное для любой записи. Это позволяет обойти проверку подлинности и получить доступ к учётной записи, которая будет выбрана LDAP-сервером. Исправление в Apache MINA SSHD 2.20.0 и 3.0.0-M6 добавляет экранирование параметров в соответствии с RFC 4515.Как работает атака
Атака основана на недостаточном экранировании метасимволов LDAP-фильтра при построении запроса к каталогу. Когда пользователь вводит имя
* и пароль *, компонент sshd-ldap формирует фильтр без экранирования звёздочек. В LDAP символ * является подстановочным и соответствует любому значению, поэтому фильтр становится истинным для любой записи каталога.В результате сервер считает, что предъявленные учётные данные совпадают с записью в LDAP, и разрешает вход. Поскольку проверка пароля фактически не выполняется, злоумышленник получает доступ к учётной записи, которая соответствует первому найденному объекту в каталоге. Это может быть административная учётная запись или любая другая, в зависимости от структуры LDAP-дерева.
Проблема классифицируется как CWE-90 (некорректная нейтрализация специальных элементов в LDAP-запросе) и CWE-305 (неправильная проверка аутентификации). Отсутствие экранирования по RFC 4515 позволяет подменить условия фильтра и обойти проверку подлинности.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо выполнение следующих условий:
- SSH-сервер реализован на базе Apache MINA SSHD и использует компонент
sshd-ldap.
sshd-ldapнастроен для аутентификации по паролю или публичному ключу.
- LDAP-сервер доступен и содержит записи, которые могут быть выбраны подстановочным фильтром.
- Злоумышленник имеет сетевой доступ к SSH-порту сервера.
Если сервер не использует
sshd-ldap или использует его только для других целей (например, для авторизации после успешной аутентификации), уязвимость не применима.Возможный сценарий атаки
Злоумышленник, имеющий сетевой доступ к SSH-серверу, который использует
sshd-ldap для аутентификации, может попытаться войти, указав в качестве имени пользователя и пароля символ *. Если сервер настроен на использование LDAP для проверки пароля, компонент sshd-ldap построит фильтр с подстановочными символами. LDAP-запрос вернёт первую запись, удовлетворяющую условию, и сервер сочтёт аутентификацию успешной.После этого злоумышленник получает сеанс SSH с правами той учётной записи, которая была найдена в каталоге. Сценарий не требует предварительных привилегий или взаимодействия с пользователем. Атака выполняется удалённо и не оставляет характерных следов в журналах приложения, если не включено подробное логирование LDAP-запросов.
Есть ли публичный эксплойт
В доступных источниках нет упоминаний о публично доступном эксплойте или PoC для CVE-2026-94053. Официальное описание уязвимости содержит технические детали, достаточные для понимания механизма атаки, но не включает готовый код.
Отсутствие опубликованного эксплойта не гарантирует, что он не существует в закрытых кругах. Рекомендуется исходить из того, что уязвимость может быть использована, и применять исправления без промедления.
Признаки эксплуатации
Доступные официальные источники не содержат специфичных индикаторов компрометации (IOC) для CVE-2026-94053. Отсутствие таких данных не означает, что атака не происходила. Рекомендуется обращать внимание на общие признаки:
- Необычные записи в журналах SSH о входах с именами пользователей, содержащими символы
*или другие метасимволы.
- Успешные аутентификации, которые не соответствуют известным учётным записям.
- Подозрительные запросы к LDAP-серверу с фильтрами, содержащими подстановочные символы.
Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому их следует использовать как отправную точку для дополнительного анализа.
Как обнаружить атаку
Специфичных индикаторов компрометации для CVE-2026-94053 в доступных источниках не описано. Атака не оставляет характерных следов в стандартных журналах SSH, если не включено подробное логирование LDAP-запросов. Рекомендуется контролировать следующие неспецифичные точки:
- Необычные попытки входа с именами пользователей, содержащими символы
*,(,),\или другие метасимволы LDAP.
- Успешные аутентификации с нестандартными учётными данными, особенно если они не соответствуют известным пользователям.
- Записи в журналах LDAP-сервера о запросах с подстановочными фильтрами.
- Аномальная активность SSH-сессий, например, входы с неожиданных IP-адресов или в нерабочее время.
Эти признаки не являются исчерпывающими и могут указывать на другие проблемы, поэтому их следует рассматривать в совокупности с общей картиной безопасности.
Как проверить свою версию
Для проверки, установлены ли затронутые пакеты, выполните следующие команды:
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Замените
<имя-пакета> на mina или mina2 в зависимости от того, какой пакет установлен. Команда apt-cache policy покажет установленную версию и доступные обновления. ubuntu-security-status выведет информацию о пакетах, требующих обновления безопасности.Сравните установленную версию с перечнем уязвимых версий из раздела «Какие продукты и версии затронуты». Если версия попадает в диапазон, пакет уязвим и требует обновления.
Исправление
Для устранения уязвимости необходимо обновить Apache MINA SSHD до версии 2.20.0 или 3.0.0-M6, в которых параметры LDAP-фильтра экранируются в соответствии с RFC 4515. В Ubuntu обновление выполняется через штатные механизмы:
- Для пакетов
minaиmina2проверьте наличие обновлений в репозиториях Ubuntu. Для обычных выпусков LTS используйтеapt update && apt upgrade. Для Ubuntu Pro обновления могут быть доступны через ESM (Expanded Security Maintenance).
- Установите обновления, как только они станут доступны, и убедитесь, что версии пакетов соответствуют исправленным.
Временные меры защиты
Если обновление невозможно, можно применить временные меры для снижения риска:
- Отключите использование
sshd-ldapдля аутентификации по паролю или публичному ключу, если это допустимо в вашей инфраструктуре.
- Ограничьте сетевой доступ к SSH-серверу с помощью файрвола, разрешив подключения только с доверенных IP-адресов.
- Включите подробное логирование LDAP-запросов на стороне сервера каталога, чтобы обнаруживать подозрительные фильтры.
- Используйте дополнительные методы аутентификации, например, сертификаты или одноразовые пароли, если они поддерживаются.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновлений убедитесь, что версии пакетов соответствуют исправленным. Для этого выполните:
Bash:
apt-cache policy mina mina2
Замените
mina и mina2 на фактические имена установленных пакетов. В выводе проверьте, что версия в столбце Installed новее уязвимых версий, перечисленных в разделе «Какие продукты и версии затронуты». Также можно использовать ubuntu-security-status для проверки наличия обновлений безопасности.Дополнительно убедитесь, что перезапущены службы, использующие библиотеки Apache MINA SSHD, чтобы изменения вступили в силу.
Вывод
CVE-2026-94053 представляет серьёзную угрозу для SSH-серверов, использующих LDAP-аутентификацию через
sshd-ldap. Простота эксплуатации (достаточно ввести * в качестве логина и пароля) и отсутствие необходимости в привилегиях делают уязвимость привлекательной для атакующих.Администраторам Ubuntu следует проверить, установлены ли затронутые пакеты
mina или mina2, и применить обновления. Если обновление невозможно, временной мерой может быть отключение sshd-ldap или ограничение доступа к SSH-серверу. После установки исправлений важно убедиться, что версии библиотек соответствуют исправленным.Официальные источники
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
- 03.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
