Связка уязвимостей в FreeIPA и 389 Directory Server позволяет неаутентифицированному LDAP-клиенту создать многократно используемые учётные данные администратора. Атака проходит на стандартной установке FreeIPA: поставляемое правило контроля доступа допускает запись токена с пустыми полями владельца. У анонимного клиента имя тоже пустое, поэтому каталог считает значения совпавшими и разрешает дальнейшие изменения.

Цепочка выглядит так: клиент без учётной записи создаёт запись токена с незаполненным владельцем, после чего добавляет выбранное им имя Kerberos и пароль. Ошибка CVE-2026-76560 с оценкой 7,5 находится в механизме контроля доступа 389 Directory Server: имена сравниваются как обычный текст, и пустая строка анонимного пользователя совпадает с пустым значением владельца. Затем CVE-2026-76578, предварительно оценённая в 9,8 и признанная критической, даёт возможность создать подконтрольную атакующему Kerberos-идентичность без аутентификации.
Red Hat отдельно воспроизвела дефект на обычной сборке 389-ds, без FreeIPA. Контрольная попытка с непустым значением была отклонена, что позволило точно связать ошибку с движком контроля доступа каталога. Полную цепочку проверили на стандартном контейнере FreeIPA 4.13.1, причём успех подтверждали штатными командами, доступными только администратору, а не сообщениями самого эксплойта. По имеющимся данным, Red Hat дважды повторила атаку на установках по умолчанию, включая машину, к которой исследователь прежде не имел доступа.
Первоначальный вариант атаки создавал Kerberos-имя, совпадающее с настоящей записью admin. Исправление CVE-2026-13097, выпущенное в FreeIPA 4.13.3, закрыло коллизию альтернативных представлений одного имени, но оставило возможность неаутентифицированной записи. Обновлённая техника создаёт новое имя, выбранное атакующим, и, по формулировке Red Hat, приводит «к тому же практическому результату».
Оценки последствий у разработчиков расходятся. Red Hat говорит о настоящем членстве в группе администраторов и повторно используемых административных учётных данных. FreeIPA уточняет, что после исправления CVE-2026-13097 захват существующей записи невозможен: внедряемая идентичность должна быть новой, хотя техника «может использоваться как промежуточная ступень» к административным привилегиям. При наличии идентификаторов безопасности в стиле Windows атакующий также может получить Kerberos-билет с авторизационными данными и обратиться к HTTP-службе сервера либо Dogtag, встроенному центру сертификации FreeIPA. Сведений об эксплуатации этих ошибок в реальных атаках пока нет.
Отдельная уязвимость CVE-2026-79678 с оценкой 8,1 и уровнем important затрагивает команду idp-add и не относится к LDAP-цепочке. Перед проверкой полномочий администратора поставщика идентификации команда передаёт заданные пользователем название организации и базовый URL в Python-функцию eval(). Поэтому до опасного участка добирается любая аутентифицированная серверная учётная запись. Регулярное выражение запрещает квадратные скобки и тем самым блокирует вызовы функций; Red Hat заключает, что «выполнение кода невозможно». Но через возвращаемые ошибки можно по одной читать переменные окружения, а коротким арифметическим выражением — исчерпать память сервера.
В обычной пакетной установке окружение процесса, как сообщается, содержит лишь документированные пути и настройки. Для контейнеров риск выше: официальный образ FreeIPA при первом запуске может получать пароли Directory Manager и администратора через переменные окружения. Если после инициализации они остаются в окружении работающего процесса, CVE-2026-79678 способна их раскрыть. Эту ошибку обнаружила Calif совместно с Anthropic; цепочку FreeIPA и дефект 389 Directory Server нашла Gia Bui из Calif.
Upstream-исправления обеих ошибок FreeIPA вошли в FreeIPA 4.13.4, однако примечания к выпуску не называют дату и диапазон затронутых версий. Для RHEL и Red Hat Directory Server нужно установить обновление 389-ds-base, соответствующее используемому выпуску. 8 сентября Red Hat опубликовала четырнадцать бюллетеней в промежутке с 01:56 до 05:07 UTC. Для RHEL 10 критический бюллетень RHSA-2026:64785 предлагает пакет 389-ds-base-3.2.0-10.el10_2 и закрывает эту и ещё четыре ошибки 389-ds. Для пакетов ipa в RHEL исправленная версия или отдельный бюллетень на момент проверки 8 сентября не были указаны. Обновление Fedora для 389-ds-base находилось в тестировании, а трекер имел статус ON_QA.
Среди четырнадцати бюллетеней на 8 сентября не было отдельного уведомления для обычного RHEL 9, но это не означает, что исправление не готовится. Пока обновление недоступно, LDAP-порты 389 и 636 следует разрешить только доверенным узлам через межсетевой экран или сетевую сегментацию. Анонимные LDAP-привязки разумно отключить после проверки, что они не нужны компонентам конкретной установки. Для CVE-2026-79678 конфигурационного обходного решения нет: требуется исправленный пакет, а владельцам контейнеров стоит проверить отсутствие загрузочных паролей в окружении действующего процесса.
После установки обновлений остаются неприятные пробелы. Опубликованные материалы не сообщают, достаточно ли обновить только 389-ds при устаревшем ipa, удаляются ли созданные до исправления идентичности и как найти внедрённые записи. Нет также готовых индикаторов компрометации и правил обнаружения. Поэтому администраторам придётся вручную сверять недавно созданные Kerberos-идентичности, членство в административных группах, записи токенов с пустыми владельцами, выдачу необычных билетов и обращения к HTTP-службе и Dogtag.

Изображение носит иллюстративный характер
Цепочка выглядит так: клиент без учётной записи создаёт запись токена с незаполненным владельцем, после чего добавляет выбранное им имя Kerberos и пароль. Ошибка CVE-2026-76560 с оценкой 7,5 находится в механизме контроля доступа 389 Directory Server: имена сравниваются как обычный текст, и пустая строка анонимного пользователя совпадает с пустым значением владельца. Затем CVE-2026-76578, предварительно оценённая в 9,8 и признанная критической, даёт возможность создать подконтрольную атакующему Kerberos-идентичность без аутентификации.
Red Hat отдельно воспроизвела дефект на обычной сборке 389-ds, без FreeIPA. Контрольная попытка с непустым значением была отклонена, что позволило точно связать ошибку с движком контроля доступа каталога. Полную цепочку проверили на стандартном контейнере FreeIPA 4.13.1, причём успех подтверждали штатными командами, доступными только администратору, а не сообщениями самого эксплойта. По имеющимся данным, Red Hat дважды повторила атаку на установках по умолчанию, включая машину, к которой исследователь прежде не имел доступа.
Первоначальный вариант атаки создавал Kerberos-имя, совпадающее с настоящей записью admin. Исправление CVE-2026-13097, выпущенное в FreeIPA 4.13.3, закрыло коллизию альтернативных представлений одного имени, но оставило возможность неаутентифицированной записи. Обновлённая техника создаёт новое имя, выбранное атакующим, и, по формулировке Red Hat, приводит «к тому же практическому результату».
Оценки последствий у разработчиков расходятся. Red Hat говорит о настоящем членстве в группе администраторов и повторно используемых административных учётных данных. FreeIPA уточняет, что после исправления CVE-2026-13097 захват существующей записи невозможен: внедряемая идентичность должна быть новой, хотя техника «может использоваться как промежуточная ступень» к административным привилегиям. При наличии идентификаторов безопасности в стиле Windows атакующий также может получить Kerberos-билет с авторизационными данными и обратиться к HTTP-службе сервера либо Dogtag, встроенному центру сертификации FreeIPA. Сведений об эксплуатации этих ошибок в реальных атаках пока нет.
Отдельная уязвимость CVE-2026-79678 с оценкой 8,1 и уровнем important затрагивает команду idp-add и не относится к LDAP-цепочке. Перед проверкой полномочий администратора поставщика идентификации команда передаёт заданные пользователем название организации и базовый URL в Python-функцию eval(). Поэтому до опасного участка добирается любая аутентифицированная серверная учётная запись. Регулярное выражение запрещает квадратные скобки и тем самым блокирует вызовы функций; Red Hat заключает, что «выполнение кода невозможно». Но через возвращаемые ошибки можно по одной читать переменные окружения, а коротким арифметическим выражением — исчерпать память сервера.
В обычной пакетной установке окружение процесса, как сообщается, содержит лишь документированные пути и настройки. Для контейнеров риск выше: официальный образ FreeIPA при первом запуске может получать пароли Directory Manager и администратора через переменные окружения. Если после инициализации они остаются в окружении работающего процесса, CVE-2026-79678 способна их раскрыть. Эту ошибку обнаружила Calif совместно с Anthropic; цепочку FreeIPA и дефект 389 Directory Server нашла Gia Bui из Calif.
Upstream-исправления обеих ошибок FreeIPA вошли в FreeIPA 4.13.4, однако примечания к выпуску не называют дату и диапазон затронутых версий. Для RHEL и Red Hat Directory Server нужно установить обновление 389-ds-base, соответствующее используемому выпуску. 8 сентября Red Hat опубликовала четырнадцать бюллетеней в промежутке с 01:56 до 05:07 UTC. Для RHEL 10 критический бюллетень RHSA-2026:64785 предлагает пакет 389-ds-base-3.2.0-10.el10_2 и закрывает эту и ещё четыре ошибки 389-ds. Для пакетов ipa в RHEL исправленная версия или отдельный бюллетень на момент проверки 8 сентября не были указаны. Обновление Fedora для 389-ds-base находилось в тестировании, а трекер имел статус ON_QA.
Среди четырнадцати бюллетеней на 8 сентября не было отдельного уведомления для обычного RHEL 9, но это не означает, что исправление не готовится. Пока обновление недоступно, LDAP-порты 389 и 636 следует разрешить только доверенным узлам через межсетевой экран или сетевую сегментацию. Анонимные LDAP-привязки разумно отключить после проверки, что они не нужны компонентам конкретной установки. Для CVE-2026-79678 конфигурационного обходного решения нет: требуется исправленный пакет, а владельцам контейнеров стоит проверить отсутствие загрузочных паролей в окружении действующего процесса.
После установки обновлений остаются неприятные пробелы. Опубликованные материалы не сообщают, достаточно ли обновить только 389-ds при устаревшем ipa, удаляются ли созданные до исправления идентичности и как найти внедрённые записи. Нет также готовых индикаторов компрометации и правил обнаружения. Поэтому администраторам придётся вручную сверять недавно созданные Kerberos-идентичности, членство в административных группах, записи токенов с пустыми владельцами, выдачу необычных билетов и обращения к HTTP-службе и Dogtag.