В Samba исправлены уязвимости, позволяющие захватить домен Active Directory

Разработчики Samba опубликовали корректирующие выпуски Samba 4.24.5, 4.23.10 и 4.22.11. Обновления вышли 28 июля 2026 года и устраняют шесть уязвимостей в контроллере домена Active Directory, встроенном DNS-сервере, службе Kerberos и кластерном компоненте CTDB.
Наиболее опасной признана уязвимость CVE-2026–58221, получившая 8,8 балла из 10 по шкале CVSS. Обычный авторизованный пользователь домена мог через LDAP изменять служебные записи базы LDB, включая @MODULES и @PARTITION. Подменив цепочку загружаемых модулей и исключив из неё проверку списков доступа, атакующий мог добавить свою учётную запись в группы Domain Admins, Enterprise Admins или Builtin Administrators и полностью захватить домен. Обходного способа защиты разработчики не предложили.
Вторая уязвимость с оценкой 8,8 балла, CVE-2026–58222, позволяет обходить проверку доступа при выполнении LDAP-запросов Compare. Из-за внедрения выражений в фильтр и выполнения запроса в доверенном контексте непривилегированный пользователь мог по частям восстанавливать значения закрытых атрибутов Active Directory. В частности, атакующий мог извлечь корневой ключ службы GKDI и на его основе вычислить пароли групповых управляемых служебных учётных записей gMSA. Если такая запись обладала административными полномочиями, это также позволяло скомпрометировать весь домен. Обе LDAP-уязвимости обнаружили специалисты OpenAI Security Research.
Кроме того, в выпусках устранены следующие проблемы:
- CVE-2026–6949 — специально сформированная DNS-запись TSIG со сжатием имён могла вызвать неправильный расчёт размера подписанной части пакета и запись за пределами выделенной памяти. В результате встроенный DNS-сервер Samba мог аварийно завершить работу. Конфигурации, использующие BIND9 DLZ, уязвимости не подвержены.
- CVE-2026–58218 — неавторизованный пользователь мог переполнить кэш произвольными именами TKEY, вытеснив из него допустимые записи и фактически заблокировав DNS-подпись TSIG. Ошибка также упрощала эксплуатацию CVE-2026–6949, поскольку атакующему больше не требовалась предварительная аутентификация. Конфигурации с BIND9 DLZ не затронуты.
- CVE-2026–58216 — повреждённый пакет смены пароля Kerberos с некорректной структурой ASN.1 мог заставить процесс KDC прочитать до шести байт за пределами выделенной памяти и аварийно завершиться. В качестве временной меры можно отключить службу
kpasswd, установив параметрkpasswd port = 0, либо ограничить частоту обращений к её порту. - CVE-2026–58224 — в протоколе кластерной базы CTDB отсутствовали необходимые проверки размеров полей, общей длины пакетов и завершения строк нулевым байтом. Ошибки могли привести к отказу в обслуживании, исчерпанию памяти и ограниченному раскрытию содержимого соседних областей памяти. Разработчики напоминают, что не использующий шифрование и аутентификацию служебный трафик CTDB необходимо передавать по отдельной закрытой сети.
Все три выпуска содержат одинаковый набор исправлений безопасности. На странице проекта Samba доступны архивы исходного кода, подписи GPG и отдельные патчи для обновления с Samba 4.24.4, 4.23.9 и 4.22.10. Администраторам контроллеров домена Samba AD рекомендуется установить обновления как можно скорее: для двух уязвимостей, способных привести к захвату домена, рабочих способов временной защиты не существует.
>>> Источник
