Chyby vo FreeIPA a 389 Directory Server umožňujú anonymný LDAP útok
Reťazenie dvoch zraniteľností môže na predvolených nasadeniach FreeIPA umožniť anonymnému útočníkovi vytvoriť vlastný Kerberos principal a získať cestu k privilegovaným povereniam.

FreeIPA LDAP útok môže pri zraniteľných, sieťovo dostupných predvolených nasadeniach viesť k vytvoreniu útočníkom zvoleného Kerberos principalu a hesla bez existujúceho účtu. Problém vzniká reťazením chyby CVE-2026-76578 vo FreeIPA a CVE-2026-76560 v 389 Directory Server. Projekt FreeIPA už vydal verziu 4.13.4 s opravou prvej zraniteľnosti.
Podľa Red Hatu útok začína anonymným LDAP klientom. Ten môže vytvoriť OTP záznam s prázdnymi vlastníkmi a následne vložiť nový Kerberos principal aj heslo, ktoré si sám zvolí. Keďže FreeIPA slúži ako centrálna platforma pre správu identít a autorizácie, potenciálny dopad sa netýka len samotného LDAP adresára, ale aj prístupu k systémom spravovaným v danej doméne.
Ako FreeIPA LDAP útok vzniká
CVE-2026-76578 súvisí s príliš voľným pravidlom Access Control Instruction (ACI) vo FreeIPA pre samoobslužné OTP tokeny. Samostatne by však tento problém nebol opísanou cestou k vloženiu principalu. Rozhodujúce je jeho spojenie s CVE-2026-76560 v 389 Directory Server, ktoré sa týka spracovania pravidiel SELFDN ACI.
Red Hat uvádza, že chyba v 389 Directory Server môže anonymnému klientovi umožniť obísť SELFDN ACI. Táto zraniteľnosť má predbežné skóre CVSS 7,5. Samostatne sa pritom týka iba nasadení, ktoré používajú príslušné pravidlo SELFDN alebo USERDN ACI; Red Hat Directory Server takú politiku štandardne nedodáva. V kombinácii s nastavením FreeIPA však vzniká prakticky závažnejší scenár.
Výrobca reprodukoval reťazenie na nezmenenej inštalácii FreeIPA 4.13.1 spustenej z kontajnera. Test vykonal klient bez predchádzajúceho prístupu. Red Hat následne overil členstvo vytvoreného principalu v skupine admins aj administrátorskú operáciu.
Rozdiel v opise možného dopadu
FreeIPA vo svojich poznámkach k vydaniu opisuje chybu opatrnejšie ako možný odrazový mostík k administrátorským právam. Záznam Red Hatu naopak uvádza reprodukované získanie opakovateľných administrátorských Kerberos poverení. Ide o rozdiel v spôsobe formulácie dopadu, nie o dve oddelené chyby: obidva opisy sa vzťahujú na uvedenú reťaz CVE-2026-76578 a CVE-2026-76560.
V dostupných materiáloch nie je verejne potvrdené zneužitie tejto reťaze v reálnych útokoch. Nie sú v nich ani jasne uvedené detekčné indikátory či potvrdenie, že aktualizácia sama odstráni principals alebo iné záznamy, ktoré by mohli vzniknúť pred nasadením opravy.
Čo majú správcovia urobiť
FreeIPA 4.13.4 rieši CVE-2026-76578 sprísnením ACI. Správcovia by mali aktualizovať FreeIPA aj 389 Directory Server podľa opravených balíkov dostupných pre konkrétnu distribúciu. Pre podporované vydania Red Hat Enterprise Linux a Fedory treba sledovať vydanie opravených balíkov ipa.
Kým aktualizácia nie je možná alebo ako doplnkové obmedzenie expozície, Red Hat odporúča tam, kde to prevádzka dovolí, vypnúť anonymné LDAP bindy. Ďalšou možnosťou je sprístupniť LDAP iba z dôveryhodných sietí. Tieto kroky treba posúdiť s ohľadom na závislosti konkrétneho nasadenia.
Ďalšie informácie sa očakávajú najmä k presnému rozsahu dotknutých verzií, konečnému CVSS hodnoteniu a prípadným odporúčaniam na forenznú kontrolu neznámych Kerberos principalov, OTP záznamov a členstva v privilegovaných skupinách. Dôležité bude aj prípadné potvrdenie aktívneho zneužívania.
Zdroje
- FreeIPA 4.13.4 release notes – Projekt FreeIPA potvrdzuje vydanie verzie 4.13.4, technický mechanizmus CVE-2026-76578 a opravu sprísnením ACI.
- Red Hat CVE-2026-76560 – Red Hat potvrdzuje chybu anonymného obídenia SELFDN ACI, jej podmienky, predbežné CVSS 7,5 a mitigácie.
- Red Hat Bugzilla 2519522 – Red Hat uvádza technické spojenie chýb a reprodukciu na nezmenenej FreeIPA 4.13.1 vrátane overenia administrátorských práv.
- The Hacker News – Sekundárne reportovanie dnešného zverejnenia, stavu opráv a absencie verejne opísaného zneužitia.
Overené a aktualizované: 08. 09. 2026 15:28



