CVE-2026-94053 в Ubuntu: обход аутентификации через LDAP-инъекцию и защита

CVE: CVE-2026-94053
Продукт: Ubuntu
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,38%; процентиль 29,32%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-94053 — критическая уязвимость обхода аутентификации в компоненте sshd-ldap Apache MINA SSHD. Из-за отсутствия экранирования метасимволов LDAP-фильтра злоумышленник может войти на SSH-сервер, указав имя пользователя и пароль *.

В Ubuntu проблема затрагивает пакеты mina и mina2 в ряде выпусков LTS. Исправление доступно в Apache MINA SSHD 2.20.0 и 3.0.0-M6; для Ubuntu потребуется обновление соответствующих пакетов.

Основные характеристики​


Уязвимость позволяет удалённо обойти аутентификацию на SSH-сервере, использующем LDAP-проверку через sshd-ldap. Атакующему достаточно отправить имя пользователя и пароль *, чтобы получить доступ к учётной записи, найденной в каталоге. Ключевые параметры:

  • Тип ошибки: LDAP-инъекция (CWE-90) и неправильная проверка аутентификации (CWE-305).
  • CVSS 3.1: 9.1 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N — атака с сети, без привилегий и взаимодействия с пользователем, приводит к полной потере конфиденциальности и целостности.
  • Условия атаки: требуется использование компонента sshd-ldap для аутентификации по паролю или публичному ключу.
  • Публичный эксплойт: сведения о готовом эксплойте отсутствуют, но техническое описание уязвимости раскрыто.
  • EPSS: 0,377% (процентиль 29,315%) — низкая вероятность эксплуатации в ближайшие 30 дней по данным FIRST.

Какие продукты и версии затронуты​


Уязвимость затрагивает Apache MINA SSHD версий 1.2.0–2.19.0 и 3.0.0-M1–3.0.0-M5. В дистрибутивах Ubuntu проблема относится к пакетам mina и mina2, которые поставляют библиотеки libmina-java и libmina2-java. Согласно данным Ubuntu OSV, затронуты следующие выпуски:

  • Ubuntu 16.04 LTS (xenial): libmina-java 1.1.7.dfsg-11, libmina2-java 2.0.9-2
  • Ubuntu 18.04 LTS (bionic): libmina-java 1.1.7.dfsg-12, libmina2-java 2.0.16-2
  • Ubuntu 20.04 LTS (focal): libmina-java 1.1.7.dfsg-13, libmina2-java 2.0.19-2
  • Ubuntu 22.04 LTS (jammy): libmina-java 1.1.7.dfsg-13
  • Ubuntu 24.04 LTS (noble): libmina-java 1.1.7.dfsg-13ubuntu1
  • Ubuntu Pro 22.04 LTS: libmina2-java 2.1.5-1ubuntu0.1~esm1
  • Ubuntu Pro 24.04 LTS: libmina2-java 2.2.1-3ubuntu0.1~esm1
  • Ubuntu Pro 26.04 LTS: libmina2-java 2.2.1-4ubuntu0.1~esm1

Уязвимость присутствует в компоненте sshd-ldap Apache MINA SSHD. Ubuntu OSV относит к затронутым пакеты mina и mina2, однако официальное описание CVE указывает, что проблема касается только серверов SSH, использующих sshd-ldap для аутентификации по паролю или публичному ключу. Другие конфигурации Apache MINA SSHD не подвержены риску.

Причина уязвимости​


Корень проблемы — отсутствие экранирования метасимволов LDAP-фильтра при формировании запроса к каталогу. Компонент sshd-ldap принимает имя пользователя и пароль, введённые при SSH-аутентификации, и подставляет их в LDAP-фильтр без предварительной обработки. Символы *, (, ), \ и другие, имеющие специальное значение в LDAP, не экранируются.

В результате злоумышленник может ввести * в качестве имени пользователя и пароля, что превращает фильтр в условие, истинное для любой записи. Это позволяет обойти проверку подлинности и получить доступ к учётной записи, которая будет выбрана LDAP-сервером. Исправление в Apache MINA SSHD 2.20.0 и 3.0.0-M6 добавляет экранирование параметров в соответствии с RFC 4515.

Как работает атака​


Атака основана на недостаточном экранировании метасимволов LDAP-фильтра при построении запроса к каталогу. Когда пользователь вводит имя * и пароль *, компонент sshd-ldap формирует фильтр без экранирования звёздочек. В LDAP символ * является подстановочным и соответствует любому значению, поэтому фильтр становится истинным для любой записи каталога.

В результате сервер считает, что предъявленные учётные данные совпадают с записью в LDAP, и разрешает вход. Поскольку проверка пароля фактически не выполняется, злоумышленник получает доступ к учётной записи, которая соответствует первому найденному объекту в каталоге. Это может быть административная учётная запись или любая другая, в зависимости от структуры LDAP-дерева.

Проблема классифицируется как CWE-90 (некорректная нейтрализация специальных элементов в LDAP-запросе) и CWE-305 (неправильная проверка аутентификации). Отсутствие экранирования по RFC 4515 позволяет подменить условия фильтра и обойти проверку подлинности.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо выполнение следующих условий:

  • SSH-сервер реализован на базе Apache MINA SSHD и использует компонент sshd-ldap.
  • sshd-ldap настроен для аутентификации по паролю или публичному ключу.
  • LDAP-сервер доступен и содержит записи, которые могут быть выбраны подстановочным фильтром.
  • Злоумышленник имеет сетевой доступ к SSH-порту сервера.

Если сервер не использует sshd-ldap или использует его только для других целей (например, для авторизации после успешной аутентификации), уязвимость не применима.

Возможный сценарий атаки​


Злоумышленник, имеющий сетевой доступ к SSH-серверу, который использует sshd-ldap для аутентификации, может попытаться войти, указав в качестве имени пользователя и пароля символ *. Если сервер настроен на использование LDAP для проверки пароля, компонент sshd-ldap построит фильтр с подстановочными символами. LDAP-запрос вернёт первую запись, удовлетворяющую условию, и сервер сочтёт аутентификацию успешной.

После этого злоумышленник получает сеанс SSH с правами той учётной записи, которая была найдена в каталоге. Сценарий не требует предварительных привилегий или взаимодействия с пользователем. Атака выполняется удалённо и не оставляет характерных следов в журналах приложения, если не включено подробное логирование LDAP-запросов.

Есть ли публичный эксплойт​


В доступных источниках нет упоминаний о публично доступном эксплойте или PoC для CVE-2026-94053. Официальное описание уязвимости содержит технические детали, достаточные для понимания механизма атаки, но не включает готовый код.

Отсутствие опубликованного эксплойта не гарантирует, что он не существует в закрытых кругах. Рекомендуется исходить из того, что уязвимость может быть использована, и применять исправления без промедления.

Признаки эксплуатации​


Доступные официальные источники не содержат специфичных индикаторов компрометации (IOC) для CVE-2026-94053. Отсутствие таких данных не означает, что атака не происходила. Рекомендуется обращать внимание на общие признаки:

  • Необычные записи в журналах SSH о входах с именами пользователей, содержащими символы * или другие метасимволы.
  • Успешные аутентификации, которые не соответствуют известным учётным записям.
  • Подозрительные запросы к LDAP-серверу с фильтрами, содержащими подстановочные символы.

Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому их следует использовать как отправную точку для дополнительного анализа.

Как обнаружить атаку​


Специфичных индикаторов компрометации для CVE-2026-94053 в доступных источниках не описано. Атака не оставляет характерных следов в стандартных журналах SSH, если не включено подробное логирование LDAP-запросов. Рекомендуется контролировать следующие неспецифичные точки:

  • Необычные попытки входа с именами пользователей, содержащими символы *, (, ), \ или другие метасимволы LDAP.
  • Успешные аутентификации с нестандартными учётными данными, особенно если они не соответствуют известным пользователям.
  • Записи в журналах LDAP-сервера о запросах с подстановочными фильтрами.
  • Аномальная активность SSH-сессий, например, входы с неожиданных IP-адресов или в нерабочее время.

Эти признаки не являются исчерпывающими и могут указывать на другие проблемы, поэтому их следует рассматривать в совокупности с общей картиной безопасности.

Как проверить свою версию​


Для проверки, установлены ли затронутые пакеты, выполните следующие команды:

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Замените <имя-пакета> на mina или mina2 в зависимости от того, какой пакет установлен. Команда apt-cache policy покажет установленную версию и доступные обновления. ubuntu-security-status выведет информацию о пакетах, требующих обновления безопасности.

Сравните установленную версию с перечнем уязвимых версий из раздела «Какие продукты и версии затронуты». Если версия попадает в диапазон, пакет уязвим и требует обновления.

Исправление​


Для устранения уязвимости необходимо обновить Apache MINA SSHD до версии 2.20.0 или 3.0.0-M6, в которых параметры LDAP-фильтра экранируются в соответствии с RFC 4515. В Ubuntu обновление выполняется через штатные механизмы:

  • Для пакетов mina и mina2 проверьте наличие обновлений в репозиториях Ubuntu. Для обычных выпусков LTS используйте apt update && apt upgrade. Для Ubuntu Pro обновления могут быть доступны через ESM (Expanded Security Maintenance).
  • Установите обновления, как только они станут доступны, и убедитесь, что версии пакетов соответствуют исправленным.

Временные меры защиты​


Если обновление невозможно, можно применить временные меры для снижения риска:

  • Отключите использование sshd-ldap для аутентификации по паролю или публичному ключу, если это допустимо в вашей инфраструктуре.
  • Ограничьте сетевой доступ к SSH-серверу с помощью файрвола, разрешив подключения только с доверенных IP-адресов.
  • Включите подробное логирование LDAP-запросов на стороне сервера каталога, чтобы обнаруживать подозрительные фильтры.
  • Используйте дополнительные методы аутентификации, например, сертификаты или одноразовые пароли, если они поддерживаются.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После установки обновлений убедитесь, что версии пакетов соответствуют исправленным. Для этого выполните:

Bash:
apt-cache policy mina mina2

Замените mina и mina2 на фактические имена установленных пакетов. В выводе проверьте, что версия в столбце Installed новее уязвимых версий, перечисленных в разделе «Какие продукты и версии затронуты». Также можно использовать ubuntu-security-status для проверки наличия обновлений безопасности.

Дополнительно убедитесь, что перезапущены службы, использующие библиотеки Apache MINA SSHD, чтобы изменения вступили в силу.

Вывод​


CVE-2026-94053 представляет серьёзную угрозу для SSH-серверов, использующих LDAP-аутентификацию через sshd-ldap. Простота эксплуатации (достаточно ввести * в качестве логина и пароля) и отсутствие необходимости в привилегиях делают уязвимость привлекательной для атакующих.

Администраторам Ubuntu следует проверить, установлены ли затронутые пакеты mina или mina2, и применить обновления. Если обновление невозможно, временной мерой может быть отключение sshd-ldap или ограничение доступа к SSH-серверу. После установки исправлений важно убедиться, что версии библиотек соответствуют исправленным.

Официальные источники​


  1. NVD — CVE-2026-94053
  2. Ubuntu OSV — CVE-2026-94053
  3. FIRST EPSS — CVE-2026-94053

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
  • 03.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ