
Wprowadzenie do problemu / definicja
FreeIPA to jeden z kluczowych elementów zarządzania tożsamością w środowiskach Linux i Unix. Odpowiada za uwierzytelnianie, autoryzację, obsługę LDAP, Kerberos oraz egzekwowanie polityk dostępu. Ujawniony we wrześniu 2026 roku łańcuch podatności pokazał, że błędna kombinacja reguł kontroli dostępu w FreeIPA i 389 Directory Server może doprowadzić do pełnego, zdalnego przejęcia uprawnień administracyjnych bez wcześniejszego logowania.
Najpoważniejszy scenariusz dotyczy podatności CVE-2026-76578, która w połączeniu z CVE-2026-76560 umożliwia anonimowemu klientowi LDAP utworzenie kontrolowanej przez atakującego tożsamości Kerberos i uzyskanie uprawnień administracyjnych w domenie tożsamości.
W skrócie
- Łańcuch luk pozwala na zdalne przejęcie uprawnień administratora bez uwierzytelnienia.
- Atak nie wymaga interakcji użytkownika ani wcześniejszego dostępu do systemu.
- Problem dotyczy domyślnej konfiguracji FreeIPA w połączeniu z podatnym 389 Directory Server.
- Dodatkowo ujawniono osobną podatność CVE-2026-79678 związaną z poleceniem idp-add.
- FreeIPA usunęło swoją część problemu w wersji 4.13.4, ale pełne ograniczenie ryzyka wymaga także aktualizacji warstwy katalogowej.
Kontekst / historia
Opisany łańcuch ataku ma szczególne znaczenie, ponieważ został odtworzony na standardowej, niemodyfikowanej instalacji FreeIPA. Oznacza to, że zagrożenie nie wynika z egzotycznej konfiguracji, lecz z logiki domyślnych mechanizmów kontroli dostępu.
Wcześniejsze poprawki związane z CVE-2026-13097 ograniczyły możliwość przejęcia już istniejącego uprzywilejowanego konta poprzez kolizję principalu Kerberos, jednak nie usunęły samego źródła problemu z nieautoryzowanym zapisem. W praktyce napastnik nie musi już podszywać się pod istniejącego administratora — może utworzyć własną tożsamość i doprowadzić do osiągnięcia podobnego efektu operacyjnego.
Znaczenie incydentu dodatkowo podnosi fakt, że luka została oceniona jako krytyczna. W środowiskach korzystających z FreeIPA oznacza to konieczność potraktowania sprawy nie tylko jako błędu aplikacyjnego, ale jako bezpośredniego zagrożenia dla całej infrastruktury tożsamości.
Analiza techniczna
Rdzeniem problemu jest połączenie dwóch błędów logicznych w mechanizmach kontroli dostępu LDAP. Pierwszy dotyczy FreeIPA i sposobu zdefiniowania reguły ACI dla samodzielnie zarządzanych tokenów OTP. Reguła ta nie wymagała uprzedniego uwierzytelnienia klienta i nie ograniczała wystarczająco, jakie dodatkowe atrybuty mogą zostać zapisane razem z wpisem tokena.
Druga podatność znajduje się w 389 Directory Server i dotyczy sposobu oceny reguł SELFDN. Mechanizm porównywał nazwę powiązaną z klientem LDAP z wartością przechowywaną w atrybucie katalogowym. W przypadku anonimowego klienta bind DN pozostawał pusty. Jeśli odpowiednie pola własności wpisu również były puste, system mógł błędnie uznać takiego anonimowego klienta za uprawnionego właściciela obiektu.
Łańcuch ataku może przebiegać następująco:
- anonimowy klient LDAP tworzy wpis tokena OTP,
- pozostawia pola właściciela puste, aby spełnić wadliwy warunek SELFDN,
- dodaje własny principal Kerberos i powiązane dane uwierzytelniające,
- uzyskuje tożsamość, którą można powiązać z uprawnieniami administracyjnymi.
W efekcie atakujący przechodzi od całkowitego braku dostępu do możliwości wykonywania działań administracyjnych w infrastrukturze identity management. W środowiskach z aktywnymi identyfikatorami SID skutki mogą obejmować również uzyskanie biletów Kerberos zawierających dane autoryzacyjne przydatne wobec innych usług zależnych od ekosystemu FreeIPA.
Osobno należy wskazać CVE-2026-79678. Ta podatność dotyczy ścieżki wykonania polecenia idp-add, gdzie dane wejściowe użytkownika trafiają do ograniczonego wywołania eval() jeszcze przed zakończeniem kontroli autoryzacyjnej LDAP. Choć nie prowadzi to do pełnego zdalnego wykonania kodu, umożliwia uwierzytelnionemu principalowi odczyt zmiennych środowiskowych procesu oraz wywołanie odmowy usługi przez wyczerpanie pamięci.
Konsekwencje / ryzyko
Ryzyko związane z CVE-2026-76578 należy uznać za bardzo wysokie. Jest to atak zdalny, niewymagający uwierzytelnienia, niewymagający interakcji użytkownika i prowadzący do przejęcia uprawnień administracyjnych. Taki profil zagrożenia oznacza możliwość pełnej kompromitacji warstwy zarządzania tożsamością.
Przejęcie kontroli nad FreeIPA może prowadzić do szeregu dalszych skutków bezpieczeństwa:
- tworzenia i modyfikowania kont użytkowników,
- nadawania uprawnień uprzywilejowanych,
- manipulacji wpisami LDAP,
- wystawiania lub nadużywania tożsamości Kerberos,
- pośredniego naruszenia zaufania do usług zależnych od infrastruktury IdM.
Szczególnie zagrożone są środowiska, w których porty LDAP są osiągalne z mniej zaufanych segmentów sieci, stref współdzielonych lub słabiej odseparowanych sieci administracyjnych. Nawet brak potwierdzonej aktywnej eksploatacji nie powinien usypiać czujności — ekspozycja podatnej instancji sama w sobie powinna zostać potraktowana jako potencjalny incydent bezpieczeństwa.
W przypadku CVE-2026-79678 konsekwencje są węższe, ale nadal istotne. Ujawnienie zmiennych środowiskowych może prowadzić do wycieku sekretów operacyjnych, a możliwość wywołania DoS stwarza ryzyko zakłócenia dostępności usługi. Problem jest szczególnie istotny w środowiskach kontenerowych, jeśli hasła wdrożeniowe lub dane administracyjne nadal pozostają widoczne w środowisku procesu.
Rekomendacje
Organizacje korzystające z FreeIPA powinny potraktować ten zestaw luk priorytetowo i wdrożyć działania naprawcze bez zwłoki.
- Zaktualizować FreeIPA do wersji 4.13.4 lub równoważnego wydania dostarczonego przez producenta dystrybucji.
- Równolegle zaktualizować 389 Directory Server zgodnie z odpowiednimi biuletynami bezpieczeństwa.
- Ograniczyć dostęp sieciowy do usług LDAP, w szczególności portów 389 i 636, wyłącznie do zaufanych hostów i segmentów administracyjnych.
- Rozważyć wyłączenie anonimowych bindów LDAP po uprzedniej ocenie wpływu na integracje i procesy biznesowe.
- Przeprowadzić przegląd ostatnio utworzonych principali Kerberos, zmian członkostwa w grupach uprzywilejowanych oraz nietypowych wpisów tokenów OTP.
- Przeanalizować logi LDAP i zdarzenia administracyjne IPA pod kątem nietypowych operacji add i modify.
- Zweryfikować, czy w środowiskach kontenerowych hasła administratora lub Directory Managera nie są nadal dostępne jako zmienne środowiskowe.
- Wzmocnić hardening poprzez segmentację usług tożsamości, monitoring zmian w grupach administracyjnych oraz regularny przegląd reguł ACI.
Podsumowanie
Wrześniowe ujawnienie krytycznego łańcucha luk w FreeIPA i 389 Directory Server pokazuje, jak niebezpieczne mogą być błędy logiczne w systemach zarządzania tożsamością. Najpoważniejszy scenariusz umożliwia anonimowemu atakującemu uzyskanie uprawnień administracyjnych bez poświadczeń, co czyni podatność wyjątkowo groźną z perspektywy operacyjnej.
Dla administratorów i zespołów bezpieczeństwa oznacza to konieczność pilnego patchingu, ograniczenia ekspozycji LDAP oraz przeprowadzenia przeglądu oznak ewentualnej kompromitacji. Dodatkowa luka związana z idp-add przypomina również, że bezpieczeństwo FreeIPA zależy nie tylko od aktualizacji, lecz także od właściwego hardeningu, monitoringu i bezpiecznego obchodzenia się z sekretami.