A flaw was found in FreeIPA

🖥️

Systèmes affectés

Red Hat — Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9

📋 Description

Une faille de sécurité a été identifiée dans FreeIPA, la solution de gestion d'identités et d'accès intégrée à Red Hat Enterprise Linux. Cette vulnérabilité, référencée sous le code CVE-2026-76578, concerne une faiblesse dans le contrôle d'accès (ACI) des jetons OTP auto-gérés.

Le défaut réside dans l'absence d'exigence d'authentification et de restriction sur les attributs pouvant être ajoutés lors de la création d'un jeton. Combinée à une faille connexe dans l'évaluation des ACI du serveur d'annuaire sous-jacent, cette vulnérabilité permet à un client LDAP non authentifié de créer un principal Kerberos arbitraire contrôlé par l'attaquant et de l'ajouter au groupe des administrateurs.

Les produits concernés sont Red Hat Enterprise Linux versions 6, 7, 8, 9 et 10. La vulnérabilité est classée CRITICAL avec un score CVSS v3 de 9.8, indiquant une exploitation possible à distance sans authentification ni interaction utilisateur.

⚠️ Enjeu & Impact

L'exploitation de cette faille permet à un attaquant distant non authentifié d'obtenir une appartenance légitime au groupe des administrateurs FreeIPA. Cela confère à l'attaquant la capacité d'effectuer des opérations administratives sur l'annuaire et, sur les déploiements avec SID activé, sur d'autres services IdM.

  • Création d'un principal Kerberos arbitraire contrôlé par l'attaquant
  • Ajout de ce principal au groupe des administrateurs FreeIPA
  • Exécution d'opérations administratives sur l'annuaire LDAP
  • Compromission des services IdM supplémentaires sur les déploiements avec SID activé

Le vecteur d'attaque est le réseau (AV:N), avec une complexité faible (AC:L), ne nécessitant aucun privilège préalable (PR:N) ni interaction utilisateur (UI:N). L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé (C:H/I:H/A:H).

🔩 Composants affectés

La vulnérabilité affecte le composant FreeIPA intégré aux systèmes d'exploitation Red Hat Enterprise Linux. Les versions spécifiques affectées et les versions corrigées ne sont pas disponibles dans les sources consultées.

  • Red Hat Enterprise Linux 6 — Information non disponible concernant les versions spécifiques
  • Red Hat Enterprise Linux 7 — Information non disponible concernant les versions spécifiques
  • Red Hat Enterprise Linux 8 — Information non disponible concernant les versions spécifiques
  • Red Hat Enterprise Linux 9 — Information non disponible concernant les versions spécifiques
  • Red Hat Enterprise Linux 10 — Information non disponible concernant les versions spécifiques

La disponibilité d'un correctif n'est pas confirmée dans les sources consultées au moment de la rédaction.

✅ Solution & Mitigation

En attendant la disponibilité d'un paquet corrigé, il est impératif d'appliquer des mesures d'atténuation immédiates pour réduire la surface d'attaque.

  1. Restreindre l'accès réseau au service LDAP (typiquement les ports 389 et 636) aux seuls hôtes de confiance, en utilisant des règles de pare-feu ou la segmentation réseau.
  2. Envisager de désactiver les liaisons LDAP anonymes (anonymous binds), ce qui bloque ce vecteur d'attaque spécifique. Toutefois, les administrateurs doivent vérifier au préalable que cette désactivation ne perturbe pas d'autres fonctionnalités nécessitant des liaisons anonymes dans leur déploiement.
  3. Surveiller les avis officiels Red Hat pour l'application des correctifs dès leur disponibilité.

Aucune exploitation active n'a été confirmée dans les sources consultées au moment de la rédaction.

🔗 Sources