LINUX.ORG.RU

В Samba исправлены уязвимости, позволяющие захватить домен Active Directory

 , ,


0

1

Разработчики Samba опубликовали корректирующие выпуски Samba 4.24.5, 4.23.10 и 4.22.11. Обновления вышли 28 июля 2026 года и устраняют шесть уязвимостей в контроллере домена Active Directory, встроенном DNS-сервере, службе Kerberos и кластерном компоненте CTDB.

Наиболее опасной признана уязвимость CVE-2026-58221, получившая 8,8 балла из 10 по шкале CVSS. Обычный авторизованный пользователь домена мог через LDAP изменять служебные записи базы LDB, включая @MODULES и @PARTITION. Подменив цепочку загружаемых модулей и исключив из неё проверку списков доступа, атакующий мог добавить свою учётную запись в группы Domain Admins, Enterprise Admins или Builtin Administrators и полностью захватить домен. Обходного способа защиты разработчики не предложили.

Вторая уязвимость с оценкой 8,8 балла, CVE-2026-58222, позволяет обходить проверку доступа при выполнении LDAP-запросов Compare. Из-за внедрения выражений в фильтр и выполнения запроса в доверенном контексте непривилегированный пользователь мог по частям восстанавливать значения закрытых атрибутов Active Directory. В частности, атакующий мог извлечь корневой ключ службы GKDI и на его основе вычислить пароли групповых управляемых служебных учётных записей gMSA. Если такая запись обладала административными полномочиями, это также позволяло скомпрометировать весь домен. Обе LDAP-уязвимости обнаружили специалисты OpenAI Security Research.

Кроме того, в выпусках устранены следующие проблемы:

  • CVE-2026-6949 — специально сформированная DNS-запись TSIG со сжатием имён могла вызвать неправильный расчёт размера подписанной части пакета и запись за пределами выделенной памяти. В результате встроенный DNS-сервер Samba мог аварийно завершить работу. Конфигурации, использующие BIND9 DLZ, уязвимости не подвержены.
  • CVE-2026-58218 — неавторизованный пользователь мог переполнить кэш произвольными именами TKEY, вытеснив из него допустимые записи и фактически заблокировав DNS-подпись TSIG. Ошибка также упрощала эксплуатацию CVE-2026-6949, поскольку атакующему больше не требовалась предварительная аутентификация. Конфигурации с BIND9 DLZ не затронуты.
  • CVE-2026-58216 — повреждённый пакет смены пароля Kerberos с некорректной структурой ASN.1 мог заставить процесс KDC прочитать до шести байт за пределами выделенной памяти и аварийно завершиться. В качестве временной меры можно отключить службу kpasswd, установив параметр kpasswd port = 0, либо ограничить частоту обращений к её порту.
  • CVE-2026-58224 — в протоколе кластерной базы CTDB отсутствовали необходимые проверки размеров полей, общей длины пакетов и завершения строк нулевым байтом. Ошибки могли привести к отказу в обслуживании, исчерпанию памяти и ограниченному раскрытию содержимого соседних областей памяти. Разработчики напоминают, что не использующий шифрование и аутентификацию служебный трафик CTDB необходимо передавать по отдельной закрытой сети.

Все три выпуска содержат одинаковый набор исправлений безопасности. На странице проекта Samba доступны архивы исходного кода, подписи GPG и отдельные патчи для обновления с Samba 4.24.4, 4.23.9 и 4.22.10. Администраторам контроллеров домена Samba AD рекомендуется установить обновления как можно скорее: для двух уязвимостей, способных привести к захвату домена, рабочих способов временной защиты не существует.

>>> Источник

★★★★★

Проверено: maxcom ()

Шерето. Ещё большее шерето в том, что в репы дистрибутивов оно вяло идёт (глянул на 4.19.5 в репах ещё поддерживаемого LTS дистрибутива Ubuntu).

peregrine ★★★★★
()
Ответ на: комментарий от peregrine

сравнил какую-то лтс убунту с рачиком… :)

pfg ★★★★★
()

В Slackware Патрик уже обновил.

Ecl
()

Вот кому нужен и кто использует AD - вот пусть и дергаются что нет обновлений.

Installed versions: 4.24.4(0/2.11.0)^t(01:30:35 07/22/26)(acl client pam -addc -ads -ceph -cluster -cups -debug -fam -glusterfs -gpg -iprint -json -ldap -llvm-libunwind -lmdb -profiling-data -python -quota -regedit -selinux -snapper -spotlight -syslog -system-heimdal -system-mitkrb5 -systemd -test -unwind -winbind -zeroconf

Sylvia ★★★★★
()

исправлены уязвимости, позволяющие захватить домен Active Directory

вопрос: а зачем? захватил, держи

powerguy ★★★
()

У меня при виде таких уязвимостей всегда возникает вопрос: зачем протокол это позволяет. Зачем, ять? Зачем протокол позволяет обычному пользователю вообще менять цепочку загружаемых модулей например

ckotctvo
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.