كشفت شركة Red Hat عن سلسلة ثغرات خطيرة في نظام FreeIPA، وهو النظام المسؤول عن إدارة الهويات وتسجيل الدخول عبر نطاقات Linux باستخدام قاعدة بيانات 389 Directory Server عبر بروتوكول LDAP. الثغرة الرئيسية، المسجلة تحت الرمز CVE-2026-76578 بدرجة خطورة 9.8، تسمح لعميل لم يقم بتسجيل الدخول مطلقًا بإنشاء هوية Kerberos خاصة به وإضافتها إلى مجموعة المسؤولين، ما يمنحه صلاحيات إدارية كاملة. الاستغلال يعتمد على ثغرة ثانية في 389 Directory Server (CVE-2026-76560، بدرجة خطورة 7.5)، حيث تسمح قاعدة التحكم بالوصول (ACI) بإنشاء مدخلات بملكية فارغة، مما يتيح للعميل المجهول تمرير الفحص الأمني وكتابة هوية Kerberos وكلمة مرور بجانبها.
كيف يعمل الهجوم
- قاعدة التحكم الافتراضية في FreeIPA تسمح للمستخدم بإدارة رمز كلمة المرور لمرة واحدة (OTP) دون الحاجة لتسجيل الدخول.
- عند استغلال ثغرة قاعدة البيانات، يمكن للعميل المجهول إنشاء مدخل جديد بملكية فارغة، فيُعتبر “مطابقًا” للتحقق الأمني.
- النتيجة: إنشاء هوية Kerberos جديدة بكلمة مرور، تُضاف إلى مجموعة المسؤولين، ما يمنح المهاجم بيانات اعتماد إدارية قابلة لإعادة الاستخدام.
- هذا السيناريو يعيد إنتاج مشكلة سابقة (CVE-2026-13097) التي سمحت بانتحال حسابات إدارية، لكن الإصلاح السابق لم يمنع الكتابة غير المصرح بها، مما أبقى الباب مفتوحًا لهجوم جديد.
ثغرة ثانية منفصلة
إلى جانب السلسلة السابقة، أعلنت Red Hat عن ثغرة أخرى في FreeIPA (CVE-2026-79678، بدرجة خطورة 8.1). الثغرة تكمن في أمر idp-add الذي يمرر قيمًا إلى دالة eval() في بايثون قبل التحقق من الصلاحيات، ما يسمح لأي حساب بقراءة متغيرات البيئة الخاصة بالخادم أو استهلاك ذاكرته عبر تعبيرات حسابية قصيرة. ورغم أن الاستغلال لا يسمح بتنفيذ تعليمات برمجية مباشرة، إلا أنه قد يكشف كلمات مرور حساسة في بيئات الحاويات (Containers)، حيث تُخزن كلمات مرور مدير الدليل والإداريين كمتغيرات بيئة عند الإقلاع الأول.
الإجراءات المتاحة للإداريين
- تحديث FreeIPA إلى الإصدار 4.13.4 الذي يعالج الثغرات.
- تطبيق الحزم الأمنية الخاصة بـ 389-ds-base على توزيعات Red Hat Enterprise Linux وFedora فور صدورها.
- تقييد الوصول إلى خدمة LDAP (المنافذ 389 و636) باستخدام جدران الحماية أو تقسيم الشبكة.
- تعطيل الربط المجهول عبر LDAP، مع التأكد من عدم اعتماد أي خدمة داخلية عليه.
- بالنسبة لثغرة idp-add، لا يوجد حل مؤقت سوى انتظار الحزم المحدثة، مع التأكد من إزالة كلمات المرور من متغيرات البيئة في الحاويات بعد الإعداد الأولي.






























