
Red Hat: Zinxhiri i të metave në FreeIPA u jep administratorëve qasje përdoruesve anonimë
Red Hat thotë se lidhja e dy të metave i lejon një klienti të paautentikuar të krijojë kredenciale administratori të ripërdorshme në FreeIPA, me rregullime ende të pabarabarta nëpër paketa.
FreeIPA, sistemi me burim të hapur i menaxhimit të identitetit që përcakton se kush mund të hyjë në një domen Linux, përmban një zinxhir të metash që mund të lejojë një klient që nuk është identifikuar kurrë të krijojë një identitet Kerberos sipas zgjedhjes së tij dhe të përfundojë në grupin e administratorëve, sipas Red Hat. FreeIPA i mban të gjitha identitetet në një bazë të dhënash 389 Directory Server që aksesohet përmes LDAP, dhe sulmi gjithashtu ka nevojë për një defekt të dytë në atë softuer bazë të dhënash. Red Hat e gjurmon pjesën FreeIPA si CVE-2026-76578 dhe e vlerëson si kritike me një rezultat CVSS 9.8, duke vënë në dukje se rezultati është paraprak dhe subjekt rishikimi. Projekti FreeIPA e ka rregulluar tashmë anën e tij në versionin 4.13.4.
Çështja e parë është një rregull kontrolli aksesi i quajtur ACI që FreeIPA e përfshin. Ky rregull i lejon një përdoruesi të menaxhojë token-in e tij të fjalëkalimit një herë, por nuk kërkon që klienti të jetë identifikuar dhe nuk kufizon se çfarë tjetër mund të shkruhet së bashku me token-in. Vetëm kjo nuk do të mjaftonte. Defekti i dytë është në 389 Directory Server. Motori i tij i kontrollit të aksesit ka një lloj rregulli që synon të thotë se vetëm pronari i autentikuar i një hyrjeje mund ta ndryshojë atë. Ai e krahason emrin e klientit me një vlerë të ruajtur si tekst i thjeshtë. Një klient që nuk është identifikuar ka një emër bosh, dhe ajo vlerë boshe përputhet me një vlerë të ruajtur bosh. Si rezultat, një klient anonim mund të krijojë një hyrje token-i me fushat e pronësisë të lëna bosh, të kalojë kontrollin e pronësisë duke qenë askush, dhe të shkruajë një identitet Kerberos dhe fjalëkalim së bashku me të.
Red Hat e vlerëson defektin e serverit të drejtorisë CVE-2026-76560 me 7.5 dhe thotë se Red Hat Directory Server nuk përfshin një rregull të tillë si parazgjedhje, kështu që vetëm defekti ka rëndësi vetëm aty ku një instalim ka shkruar një rregull të tillë. FreeIPA është pikërisht një instalim i tillë sepse rregulli i parazgjedhur që ai përfshin ka atë formë. Red Hat e riprodhoi zinxhirin e plotë dy herë në një instalim të parazgjedhur, më së fundi në një makinë pa asnjë qasje, dhe gjithashtu riprodhoi defektin e serverit të drejtorisë në një ndërtim të thjeshtë 389-ds pa asnjë pjesë FreeIPA të instaluar; një test kontrolli duke përdorur një vlerë jo të zbrazët u refuzua saktë. Kjo e vendos defektin në motorin e kontrollit të aksesit, jo në diçka që bën FreeIPA. Teknika e raportuar fillimisht te Red Hat imitonte llogarinë reale të administratorit duke krijuar një emër Kerberos që përputhej me të. Një rregullim i mëparshëm për CVE-2026-13097 e bllokoi atë përplasje, por e la të pandryshuar shkrimin e paautentikuar themelor. Sulmi tani funksionon nën një emër që sulmuesi zgjedh në vend të tij, gjë që Red Hat thotë se arrin të njëjtin rezultat praktik. Ajo e metë e mëparshme, e rregulluar në FreeIPA 4.13.3, ishte një problem tjetër: kontrolli që emrat Kerberos janë unikë nuk lejonte mënyra të ndryshme të shkrimit të të njëjtit emër, kështu që një përdorues me qasje shkrimi mund të krijonte një identitet shërbimi që imitonte një të privilegjuar ekzistues. Dy projektet e përshkruajnë rezultatin ndryshe. Red Hat e quan anëtarësim të vërtetë në grupin e administratorëve dhe kredenciale administratori të ripërdorshme. Projekti FreeIPA deklaron se identiteti i injektuar nuk duhet të ekzistojë tashmë, se rregullimi i CVE-2026-13097 parandalon marrjen nën kontroll të llogarive ekzistuese, dhe se sulmi mund të përdoret si një shkallë për në privilegjet administrative. Red Hat thotë se e ekzekutoi zinxhirin kundër një imazhi standard të kontejnerit FreeIPA që ekzekuton versionin 4.13.1 dhe kontrolloi rezultatet me komanda standarde vetëm për administratorë, në vend që t'i besonte daljes së eksploitit. Asnjë nga këshillat ose raportet e defekteve nuk e përshkruan të metën si të përdorur në një sulm real. Për instalimet që përdorin identifikues sigurie të stilit Windows, Red Hat thotë se sulmuesi mund të marrë gjithashtu një biletë Kerberos që përmban të dhëna autorizimi, duke zgjeruar qasjen në shërbimet HTTP dhe Dogtag të serverit, ku Dogtag është autoriteti i certifikatave i integruar i FreeIPA.
Veçmas, Red Hat zbuloi CVE-2026-79678, një e metë e rëndësishme me rezultat 8.1 që nuk ka asnjë lidhje me zinxhirin. Komanda idp-add i kalon dy vlera të siguruara nga thirrësi, një emër organizate dhe një URL bazë, në një thirrje Python eval(). Ajo thirrje ekzekutohet përpara kontrollit të lejes që synon ta kufizojë komandën te administratorët e ofruesit të identitetit, kështu që çdo llogari në server mund ta arrijë atë pavarësisht nga privilegjet. Thirrja është e kufizuar nga një model që ndalon kllapat, gjë që ndalon çdo funksion që të thirret, dhe Red Hat thotë se nuk është i mundur ekzekutimi i kodit. Ajo që mund të bëjë një sulmues është të lexojë variablat e mjedisit të procesit të serverit një nga një duke vëzhguar gabimin që kthen serveri, dhe të përdorë memorien e serverit me një shprehje të shkurtër aritmetike. Sa rëndësi ka kjo varet nga mënyra se si është instaluar FreeIPA. Në një instalim normal të bazuar në paketa, mjedisi i procesit përmban vetëm shtigje dhe cilësime të dokumentuara. Në imazhin zyrtar të serverit FreeIPA, fjalëkalimet e Directory Manager dhe administratorit shpesh merren si variabla mjedisi në fillimin e parë, dhe ato fjalëkalime mund të ekspozohen nëse mbeten pas përfundimit të konfigurimit. Red Hat i jep merita Gia Bui nga Calif për raportimin e zinxhirit FreeIPA dhe defektit të serverit të drejtorisë, dhe i jep merita Calif duke punuar me Anthropic për defektin idp-add.
Rregullimi ka arritur në tre vende në tre kohë të ndryshme. Për FreeIPA nga projekti, instaloni FreeIPA 4.13.4, i cili rregullon të dy të metat e FreeIPA, por shënimet e lëshimit nuk mbajnë asnjë datë dhe nuk thonë se cilat versione të mëparshme preken. Për 389-ds-base në Red Hat Enterprise Linux dhe Red Hat Directory Server, përdorni këshillën për lëshimin; katërmbëdhjetë këshilla u publikuan më 8 shtator midis 01:56 dhe 05:07 UTC, dhe RHSA-2026:64785 mbulon Red Hat Enterprise Linux 10 me 389-ds-base-3.2.0-10.el10_2. Ajo këshillë vlerësohet kritike dhe mbulon katër të meta të tjera të 389-ds përveç kësaj. Për paketat ipa në Red Hat Enterprise Linux, asnjë version i rregulluar ose këshillë nuk u listua kur u kontrollua më 8 shtator. Në Fedora, gjurmuesi u shënua ON_QA në atë datë. Asnjë këshillë për Red Hat Enterprise Linux 9 të thjeshtë nuk u shfaq në listën e katërmbëdhjetë, por kjo ishte ajo që tregoi regjistri i defektit më 8 shtator, jo një deklaratë se lëshimi nuk ka rregullim në pritje. Derisa një paketë e rregulluar të jetë e disponueshme, Red Hat jep dy hapa të përkohshëm për zinxhirin. Së pari, kufizoni qasjen në shërbimin LDAP, zakonisht portat 389 dhe 636, te hostet që i besoni duke përdorur rregullat e murit të zjarrit ose ndarjen e rrjetit. Së dyti, çaktivizimi i lidhjeve anonime LDAP e bllokon këtë rrugë të veçantë, por kontrolloni më parë se asgjë tjetër në instalimin tuaj nuk ka nevojë për to. Për defektin idp-add nuk ekziston një opsion i tillë: Red Hat thotë se asnjë cilësim konfigurimi nuk e mban një llogari të zakonshme të autentikuar larg atij kodi, dhe kërkohet një paketë e rregulluar. Ai shton se kushdo që ekzekuton instalime kontejnerësh duhet të verifikojë që fjalëkalimi i vendosur në fillimin e parë nuk është më i pranishëm në mjedisin e procesit në ekzekutim. Materiali i publikuar lë dy pyetje pa përgjigje: as Red Hat dhe as projekti FreeIPA nuk thonë nëse përditësimet e 389-ds vetë e ndalojnë sulmin FreeIPA në një server, paketat ipa të të cilit janë ende të vjetruara, dhe asnjëri nuk thotë nëse aplikimi i një rregullimi heq një identitet që sulmuesi krijoi më parë ose çfarë duhet të kërkojë një administrator për ta zbuluar. Këshillat dhe raportet e defekteve nuk publikojnë rregulla zbulimi ose tregues. Për pronarët e faqeve të internetit dhe ekipet e IT-së, shërbimi AEU Hosting i AEU Group menaxhon mjediset e pritjes WordPress nga fillimi në fund, por organizatat që ekzekutojnë FreeIPA vetë duhet t'i aplikojnë përditësimet e shitësit direkt.
Si të Mbroheni
- Nëse përdorni FreeIPA ose Red Hat Identity Management, përditësoni në FreeIPA 4.13.4 ose aplikoni këshillën e 389-ds-base për sistemin tuaj sapo të jetë e disponueshme.
- Derisa të mund të rregulloni, bllokoni qasjen e jashtme në shërbimin e drejtorisë së serverit, zakonisht portat 389 dhe 636, duke përdorur një mur zjarri në mënyrë që vetëm kompjuterët që i besoni të mund t'i arrijnë ato.
- Kërkoni nga ofruesi juaj i IT-së ose administratori i serverit të çaktivizojë lidhjet anonime LDAP, por së pari kontrolloni që asnjë pjesë e konfigurimit tuaj të mos varet prej tyre.
- Nëse përdorni imazhin zyrtar të kontejnerit FreeIPA, kontrolloni që fjalëkalimi i administratorit të fillimit të parë të mos shfaqet më në cilësimet e mjedisit të programit në ekzekutim.
- Për të metën idp-add nuk ka zgjidhje cilësimesh, prandaj instaloni paketën e rregulluar kur shitësi juaj ta publikojë dhe vëzhgoni për përditësimin e paketës ipa.
Dobësitë & Zgjidhjet
- CVE-2026-13097 Earlier FreeIPA flaw in Kerberos name uniqueness checks that allowed impersonation of an existing privileged identity; fixed in FreeIPA 4.13.3, but an earlier fix blocked the name collision while leaving the unauthenticated write in place. Shiko zgjidhjen & detajet →
- CVE-2026-76560 389 Directory Server flaw in which an unauthenticated client with an empty name passes an ownership check against an empty stored value; Red Hat rates it 7.5 and ships no default rule of that shape. Shiko zgjidhjen & detajet →
- CVE-2026-76578 FreeIPA access control flaw that lets an anonymous client create a Kerberos identity and gain administrative group membership; fixed in FreeIPA 4.13.4, with Red Hat rating it critical. Shiko zgjidhjen & detajet →
- CVE-2026-79678 Separate FreeIPA flaw where idp-add passes caller-supplied values to a Python eval() call before a permission check; no code execution is possible, but environment variables can be read or memory exhausted. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- FreeIPA Një sistem me burim të hapur i menaxhimit të identitetit që kontrollon se kush mund të hyjë në kompjuterët Linux në një rrjet.
- Kerberos Një protokoll i vërtetimit të rrjetit që lëshon bileta për të provuar se një përdorues është ai që pretendon të jetë.
- LDAP Protokolli i lehtë i qasjes në drejtori, një mënyrë standarde për të lexuar dhe menaxhuar informacionin e drejtorisë si llogaritë e përdoruesve.
- 389 Directory Server Softueri i bazës së të dhënave që FreeIPA përdor për të ruajtur informacionin e përdoruesve dhe grupeve.
- ACI Instruksion i kontrollit të qasjes, një rregull që thotë se kush lejohet të lexojë ose ndryshojë pjesë të drejtorisë.
- CVSS Sistemi i përbashkët i vlerësimit të cenueshmërisë, një shkallë standarde nga 0 në 10 për vlerësimin e seriozitetit të një defekti sigurie.
- environment variables Cilësime të ruajtura në memorien e një programi në ekzekutim, shpesh duke përfshirë shtigje dhe ndonjëherë sekrete.
- eval() Një funksion Python që ekzekuton një pjesë teksti si kod, i cili mund të jetë i rrezikshëm kur teksti vjen nga një përdorues i pabesueshëm.