CVE: CVE-2026-94053
Продукт: Ubuntu
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,55%; процентиль 43,91%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-94053 затрагивает компонент sshd-ldap библиотеки Apache MINA SSHD и позволяет обойти аутентификацию при подключении к SSH-серверу. В Ubuntu уязвимость связана с пакетами mina и mina2, которые присутствуют в ряде LTS-релизов. Реальная опасность возникает только при использовании sshd-ldap для проверки пароля или публичного ключа, поэтому важно проверить конфигурацию и установить исправленные версии.
Основные характеристики
Уязвимость позволяет удалённому атакующему без учётных данных обойти аутентификацию на SSH-сервере, если тот использует компонент sshd-ldap. Это обход проверки подлинности с потенциальным доступом к системе и изменением данных.
- Тип ошибки: LDAP-инъекция (CWE-90) и обход аутентификации (CWE-305).
- CVSS: 9.1 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N— атака с сети без прав и взаимодействия с пользователем.
- Условия атаки: требуется, чтобы SSH-сервер использовал sshd-ldap для проверки пароля или публичного ключа.
- Эксплуатация: в доступных источниках нет подтверждённых данных о публичном эксплойте или использовании в реальных атаках.
- EPSS: 0.55% (процентиль 43.91%) — низкая вероятность активной эксплуатации в ближайшее время.
Какие продукты и версии затронуты
По данным Ubuntu OSV, уязвимость затрагивает пакеты
mina и mina2 в следующих релизах Ubuntu:- Ubuntu 16.04 LTS (xenial):
libmina-java1.1.7.dfsg-11,libmina2-java2.0.9-2
- Ubuntu 18.04 LTS (bionic):
libmina-java1.1.7.dfsg-12,libmina2-java2.0.16-2
- Ubuntu 20.04 LTS (focal):
libmina-java1.1.7.dfsg-13,libmina2-java2.0.19-2
- Ubuntu 22.04 LTS (jammy):
libmina-java1.1.7.dfsg-13
- Ubuntu Pro 22.04 LTS (esm-apps/jammy):
libmina2-java2.1.5-1ubuntu0.1~esm1
- Ubuntu 24.04 LTS (noble):
libmina-java1.1.7.dfsg-13ubuntu1
- Ubuntu Pro 24.04 LTS (esm-apps/noble):
libmina2-java2.2.1-3ubuntu0.1~esm1
- Ubuntu Pro 26.04 LTS (esm-apps/resolute):
libmina2-java2.2.1-4ubuntu0.1~esm1
Сами по себе эти пакеты не делают систему уязвимой. Проблема проявляется только в приложениях, которые используют Apache MINA SSHD с компонентом sshd-ldap для аутентификации. Ubuntu оценивает серьёзность как среднюю, тогда как NVD присваивает критический уровень.
Причина уязвимости
Компонент sshd-ldap в Apache MINA SSHD формирует LDAP-запрос для проверки учётных данных, подставляя имя пользователя и пароль в фильтр поиска. В версиях 1.2.0–2.19.0 и 3.0.0-M1–3.0.0-M5 отсутствует экранирование метасимволов LDAP-фильтра, определённых в RFC 4515. Из-за этого специальные символы, такие как
*, (, ), \, интерпретируются как часть синтаксиса фильтра, а не как литеральные значения.Как работает атака
Атакующий отправляет на SSH-сервер имя пользователя и пароль, содержащие метасимволы LDAP. Например, строка
* в поле имени пользователя превращает фильтр поиска в условие, которое соответствует любой записи в каталоге. Если сервер использует sshd-ldap для проверки пароля, то при успешном поиске записи и совпадении пароля (также *) аутентификация проходит.Условия успешной эксплуатации
Для успешной атаки необходимо выполнение следующих условий:
- SSH-сервер реализован на Apache MINA SSHD и использует компонент sshd-ldap.
- sshd-ldap настроен для проверки пароля или публичного ключа.
- LDAP-сервер доступен и содержит записи, которые могут быть сопоставлены с введёнными значениями.
- Атакующий имеет сетевой доступ к SSH-порту сервера.
Возможный сценарий атаки
Злоумышленник подключается к SSH-серверу, который использует sshd-ldap. Вместо реального имени пользователя он вводит
*, а в качестве пароля также *. Сервер формирует LDAP-фильтр, в котором введённые значения подставляются без экранирования.Символ
* интерпретируется как подстановочный знак, что приводит к успешному поиску записи и прохождению проверки. После этого атакующий получает доступ к системе с правами найденной учётной записи.Есть ли публичный эксплойт
В доступных официальных источниках нет подтверждённых данных о публичном PoC-эксплойте или техническом описании, которое можно использовать для воспроизведения атаки. Отсутствие таких сведений не означает, что эксплойт не существует. Информация об использовании уязвимости в реальных атаках не раскрыта.
Признаки эксплуатации
Специфичные индикаторы компрометации для CVE-2026-94053 не опубликованы. Рекомендуется обращать внимание на общие признаки, которые могут указывать на попытки эксплуатации:
- Необычные записи в журналах SSH-сервера, особенно с именами пользователей, содержащими символы
*,(,)или другие метасимволы.
- Множественные неудачные попытки входа с последующим успешным подключением.
- Подключения с неизвестных IP-адресов или в нехарактерное время.
Эти признаки не являются строго специфичными для данной уязвимости и могут наблюдаться при других атаках.
Как обнаружить атаку
Для выявления потенциальной эксплуатации анализируйте журналы SSH-сервера и LDAP-сервера. В логах SSH ищите попытки аутентификации с именами пользователей, содержащими символы
*, (, ) или \.В журналах LDAP-сервера обращайте внимание на запросы поиска, в которых фильтр содержит неэкранированные метасимволы. Также полезно настроить мониторинг на аномальное количество неудачных попыток входа.
Как проверить свою версию
Для проверки версии пакетов на системе выполните следующие команды:
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Замените
<имя-пакета> на libmina-java или libmina2-java в зависимости от того, какой пакет установлен. Команда apt-cache policy покажет установленную версию и доступные обновления. ubuntu-security-status выводит информацию о состоянии безопасности системы.Исправление
Для устранения уязвимости обновите Apache MINA SSHD до версии 2.20.0 или 3.0.0-M6, в которых параметры фильтра экранируются согласно RFC 4515. В Ubuntu это означает, что пакеты
libmina-java и libmina2-java должны быть обновлены до версий, содержащих исправление.Следите за обновлениями из официальных репозиториев Ubuntu и Ubuntu Pro (ESM). После обновления перезапустите SSH-сервер, чтобы изменения вступили в силу.
Временные меры защиты
Если обновление невозможно, временно отключите использование sshd-ldap для аутентификации. Переключите SSH-сервер на другой метод проверки пароля или публичного ключа, например, на локальную базу пользователей.
Также можно ограничить доступ к SSH-серверу по IP-адресам с помощью файрвола, чтобы снизить риск удалённой атаки. Эти меры не устраняют уязвимость, но уменьшают поверхность атаки.
Как проверить устранение уязвимости
После установки обновлений проверьте, что установленные версии пакетов
libmina-java и libmina2-java соответствуют последним обновлениям безопасности из репозиториев Ubuntu. Выполните:
Bash:
apt-cache policy libmina-java libmina2-java
Убедитесь, что установлены версии, содержащие исправление. Также проверьте, что sshd-ldap больше не используется в конфигурации SSH-сервера, если вы применяли временные меры. После перезапуска сервера протестируйте аутентификацию с обычными учётными данными.
Вывод
CVE-2026-94053 — серьёзная уязвимость обхода аутентификации, но её эксплуатация возможна только при использовании компонента sshd-ldap в Apache MINA SSHD. В Ubuntu затронуты пакеты mina и mina2, однако реальный риск зависит от конфигурации конкретного SSH-сервера.
Рекомендуется проверить версии пакетов, обновить их до исправленных и, при невозможности обновления, временно отключить sshd-ldap. Следите за обновлениями безопасности Ubuntu и Apache.
Официальные источники
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
