CVE-2026-94053 в Ubuntu: обход аутентификации через LDAP-инъекцию в sshd-ldap — проверка и защита

CVE: CVE-2026-94053
Продукт: Ubuntu
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,55%; процентиль 43,91%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-94053 затрагивает компонент sshd-ldap библиотеки Apache MINA SSHD и позволяет обойти аутентификацию при подключении к SSH-серверу. В Ubuntu уязвимость связана с пакетами mina и mina2, которые присутствуют в ряде LTS-релизов. Реальная опасность возникает только при использовании sshd-ldap для проверки пароля или публичного ключа, поэтому важно проверить конфигурацию и установить исправленные версии.

Основные характеристики​


Уязвимость позволяет удалённому атакующему без учётных данных обойти аутентификацию на SSH-сервере, если тот использует компонент sshd-ldap. Это обход проверки подлинности с потенциальным доступом к системе и изменением данных.

  • Тип ошибки: LDAP-инъекция (CWE-90) и обход аутентификации (CWE-305).
  • CVSS: 9.1 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N — атака с сети без прав и взаимодействия с пользователем.
  • Условия атаки: требуется, чтобы SSH-сервер использовал sshd-ldap для проверки пароля или публичного ключа.
  • Эксплуатация: в доступных источниках нет подтверждённых данных о публичном эксплойте или использовании в реальных атаках.
  • EPSS: 0.55% (процентиль 43.91%) — низкая вероятность активной эксплуатации в ближайшее время.

Какие продукты и версии затронуты​


По данным Ubuntu OSV, уязвимость затрагивает пакеты mina и mina2 в следующих релизах Ubuntu:

  • Ubuntu 16.04 LTS (xenial): libmina-java 1.1.7.dfsg-11, libmina2-java 2.0.9-2
  • Ubuntu 18.04 LTS (bionic): libmina-java 1.1.7.dfsg-12, libmina2-java 2.0.16-2
  • Ubuntu 20.04 LTS (focal): libmina-java 1.1.7.dfsg-13, libmina2-java 2.0.19-2
  • Ubuntu 22.04 LTS (jammy): libmina-java 1.1.7.dfsg-13
  • Ubuntu Pro 22.04 LTS (esm-apps/jammy): libmina2-java 2.1.5-1ubuntu0.1~esm1
  • Ubuntu 24.04 LTS (noble): libmina-java 1.1.7.dfsg-13ubuntu1
  • Ubuntu Pro 24.04 LTS (esm-apps/noble): libmina2-java 2.2.1-3ubuntu0.1~esm1
  • Ubuntu Pro 26.04 LTS (esm-apps/resolute): libmina2-java 2.2.1-4ubuntu0.1~esm1

Сами по себе эти пакеты не делают систему уязвимой. Проблема проявляется только в приложениях, которые используют Apache MINA SSHD с компонентом sshd-ldap для аутентификации. Ubuntu оценивает серьёзность как среднюю, тогда как NVD присваивает критический уровень.

Причина уязвимости​


Компонент sshd-ldap в Apache MINA SSHD формирует LDAP-запрос для проверки учётных данных, подставляя имя пользователя и пароль в фильтр поиска. В версиях 1.2.0–2.19.0 и 3.0.0-M1–3.0.0-M5 отсутствует экранирование метасимволов LDAP-фильтра, определённых в RFC 4515. Из-за этого специальные символы, такие как *, (, ), \, интерпретируются как часть синтаксиса фильтра, а не как литеральные значения.

Как работает атака​


Атакующий отправляет на SSH-сервер имя пользователя и пароль, содержащие метасимволы LDAP. Например, строка * в поле имени пользователя превращает фильтр поиска в условие, которое соответствует любой записи в каталоге. Если сервер использует sshd-ldap для проверки пароля, то при успешном поиске записи и совпадении пароля (также *) аутентификация проходит.

Условия успешной эксплуатации​


Для успешной атаки необходимо выполнение следующих условий:

  • SSH-сервер реализован на Apache MINA SSHD и использует компонент sshd-ldap.
  • sshd-ldap настроен для проверки пароля или публичного ключа.
  • LDAP-сервер доступен и содержит записи, которые могут быть сопоставлены с введёнными значениями.
  • Атакующий имеет сетевой доступ к SSH-порту сервера.

Возможный сценарий атаки​


Злоумышленник подключается к SSH-серверу, который использует sshd-ldap. Вместо реального имени пользователя он вводит *, а в качестве пароля также *. Сервер формирует LDAP-фильтр, в котором введённые значения подставляются без экранирования.

Символ * интерпретируется как подстановочный знак, что приводит к успешному поиску записи и прохождению проверки. После этого атакующий получает доступ к системе с правами найденной учётной записи.

Есть ли публичный эксплойт​


В доступных официальных источниках нет подтверждённых данных о публичном PoC-эксплойте или техническом описании, которое можно использовать для воспроизведения атаки. Отсутствие таких сведений не означает, что эксплойт не существует. Информация об использовании уязвимости в реальных атаках не раскрыта.

Признаки эксплуатации​


Специфичные индикаторы компрометации для CVE-2026-94053 не опубликованы. Рекомендуется обращать внимание на общие признаки, которые могут указывать на попытки эксплуатации:

  • Необычные записи в журналах SSH-сервера, особенно с именами пользователей, содержащими символы *, (, ) или другие метасимволы.
  • Множественные неудачные попытки входа с последующим успешным подключением.
  • Подключения с неизвестных IP-адресов или в нехарактерное время.

Эти признаки не являются строго специфичными для данной уязвимости и могут наблюдаться при других атаках.

Как обнаружить атаку​


Для выявления потенциальной эксплуатации анализируйте журналы SSH-сервера и LDAP-сервера. В логах SSH ищите попытки аутентификации с именами пользователей, содержащими символы *, (, ) или \.

В журналах LDAP-сервера обращайте внимание на запросы поиска, в которых фильтр содержит неэкранированные метасимволы. Также полезно настроить мониторинг на аномальное количество неудачных попыток входа.

Как проверить свою версию​


Для проверки версии пакетов на системе выполните следующие команды:

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Замените <имя-пакета> на libmina-java или libmina2-java в зависимости от того, какой пакет установлен. Команда apt-cache policy покажет установленную версию и доступные обновления. ubuntu-security-status выводит информацию о состоянии безопасности системы.

Исправление​


Для устранения уязвимости обновите Apache MINA SSHD до версии 2.20.0 или 3.0.0-M6, в которых параметры фильтра экранируются согласно RFC 4515. В Ubuntu это означает, что пакеты libmina-java и libmina2-java должны быть обновлены до версий, содержащих исправление.

Следите за обновлениями из официальных репозиториев Ubuntu и Ubuntu Pro (ESM). После обновления перезапустите SSH-сервер, чтобы изменения вступили в силу.

Временные меры защиты​


Если обновление невозможно, временно отключите использование sshd-ldap для аутентификации. Переключите SSH-сервер на другой метод проверки пароля или публичного ключа, например, на локальную базу пользователей.

Также можно ограничить доступ к SSH-серверу по IP-адресам с помощью файрвола, чтобы снизить риск удалённой атаки. Эти меры не устраняют уязвимость, но уменьшают поверхность атаки.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что установленные версии пакетов libmina-java и libmina2-java соответствуют последним обновлениям безопасности из репозиториев Ubuntu. Выполните:

Bash:
apt-cache policy libmina-java libmina2-java

Убедитесь, что установлены версии, содержащие исправление. Также проверьте, что sshd-ldap больше не используется в конфигурации SSH-сервера, если вы применяли временные меры. После перезапуска сервера протестируйте аутентификацию с обычными учётными данными.

Вывод​


CVE-2026-94053 — серьёзная уязвимость обхода аутентификации, но её эксплуатация возможна только при использовании компонента sshd-ldap в Apache MINA SSHD. В Ubuntu затронуты пакеты mina и mina2, однако реальный риск зависит от конфигурации конкретного SSH-сервера.

Рекомендуется проверить версии пакетов, обновить их до исправленных и, при невозможности обновления, временно отключить sshd-ldap. Следите за обновлениями безопасности Ubuntu и Apache.

Официальные источники​


  1. NVD — CVE-2026-94053
  2. Ubuntu OSV — CVE-2026-94053
  3. FIRST EPSS — CVE-2026-94053

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ