Разработчики Samba выпустили серию патчей, закрывающих шесть уязвимостей в широко распространённом наборе программ для файлового обмена и служб каталогов. Среди них - две уязвимости высокой степени опасности, которые при совместной эксплуатации дают обычному аутентифицированному пользователю домена полный контроль над контроллером домена (DC). Ещё одна проблема позволяет удалённому неаутентифицированному злоумышленнику вызвать отказ в обслуживании внутреннего DNS-сервера Samba.
Уязвимости затрагивают все поддерживаемые ветки Samba: версии до 4.22.10, а также 4.23.x и 4.24.x до соответствующих исправленных релизов (4.23.9, 4.24.4). Поскольку Samba широко используется в корпоративных сетях для развёртывания контроллеров домена AD, любое из описанных нарушений безопасности несёт потенциальные риски для критической инфраструктуры.
LDAP-уязвимости, ведущие к компрометации домена
Наиболее серьёзным является блок из двух дефектов в реализации LDAP-сервера Samba AD DC - CVE-2026-58222 (рейтинг CVSS 8.8) и CVE-2026-58221 (также 8.8). Первая связана с внедрением фильтра (filter injection) в механизме обработки LDAP-запроса Compare. При отправке такого запроса Samba конструирует строку поиска, напрямую используя имя атрибута и значение сравнения, не проверяя их корректность. Злоумышленник может подставить операторы неравенства - например, добавив к имени атрибута ">=" - и организовать двоичный поиск содержимого защищённых атрибутов Active Directory. Вторая уязвимость состоит в том, что поиск в локальной LDB-базе данных при обработке Compare-запроса выполняется без пометки "недоверенный", что позволяет обойти ACL и прочитать конфиденциальные данные. Совокупно аутентифицированный рядовой пользователь может реконструировать значения атрибутов, которые обычно скрываются системой.
Особую угрозу представляет возможность извлечь атрибут msKds-RootKeyData - корневой секрет службы группового распределения ключей (GKDI). Если в домене используются групповые управляемые учётные записи сервисов (gMSA), злоумышленник может вычислить их пароли в автономном режиме и, при наличии привилегированной gMSA, полностью захватить домен.
Вторая критическая уязвимость - CVE-2026-58221 - позволяет низкопривилегированному пользователю модифицировать внутренние записи LDB, такие как @MODULES и @PARTITION, через LDAP. Хотя сервер корректно маркирует такие запросы как недоверенные, функция rootdse_filter_operations() блокирует только анонимных клиентов, а модуль ACL пропускает специальные DN как не предназначенные для обычных запросов. В результате атакующий может изменить цепочку модулей DSDB, отключить ACL и получить полный контроль над каталогом.
Разработчики Samba подчёркивают, что для этих уязвимостей нет обходных мер защиты. В бюллетенях перечислены индикаторы компрометации - например, изменение временной метки sam.ldb, появление записей с префиксом @ в LDAP-операциях, необычные значения @MODULES/@LIST, а также добавление низкопривилегированных учётных записей в группы Domain Admins, Enterprise Admins и Builtin Administrators.
Уязвимости DNS-сервера
CVE-2026-6949 (CVSS 7.5) затрагивает внутренний DNS-сервер Samba. Ошибка возникает при расчёте размера подписанной области DNS-пакета с TSIG-записью, если запись использует сжатие имён. При специальном формировании пакета TSIG-запись может считаться больше всего пакета - размер сигнатуры вычисляется как очень большое целое, и попытка скопировать эту область приводит к обращению к нераспределённой памяти и падению сервера. Это удалённая DoS-уязвимость, не требующая аутентификации. Важно, что сервер BIND9 с модулем DLZ не подвержен этой проблеме.
CVE-2026-58218 (CVSS 5.3) также относится к DNS-серверу. Вопреки политике, неаутентифицированные TKEY-запросы регистрируются во внутреннем кэше, используемом для фильтрации TSIG-запросов. Поток TKEY-запросов от злоумышленника может вытеснить из кэша записи легитимных пользователей и фактически заблокировать использование TSIG-подписи. Автор бюллетеня отмечает, что эта уязвимость усугубляет ранее описанную CVE-2026-6949, так как для её эксплуатации не требуется аутентификация.
Утечка памяти и отказ в обслуживании в CTDB и KDC
CVE-2026-58224 (CVSS 7.1) затрагивает протокол CTDB (кластерная база данных Samba). Набор отсутствующих проверок целостности принимаемых пакетов - в том числе контроль длины полей, проверка завершающих нулевых байтов строк и общая валидация размера - может приводить к аварийной остановке службы и ограниченному раскрытию соседних областей памяти. Разработчики признают, что один из аспектов (DoS через вызов нехватки памяти) не устраняется, так как на размер пакета нет арбитража. В качестве меры защиты рекомендовано изолировать частную сеть CTDB от клиентских сетей, что совпадает с ранее опубликованными рекомендациями.
CVE-2026-58216 (CVSS 5.3) - уязвимость в протоколе kpasswd, используемом для смены пароля Kerberos. Ошибка в расчёте размера ASN.1-структуры приводит к чтению до шести нераспределённых байт. В типичном случае это вызывает лишь ошибку расшифровки, но в отдельных сценариях может привести к краху процесса KDC. Автор уязвимости подчёркивает низкую надёжность атаки: злоумышленнику потребуется множество попыток. Временной мерой может служить порт 0 в опции kpasswd port, а также ограничение трафика на порт kpasswd.
Рекомендации и выводы
Администраторам Samba настоятельно рекомендуется обновить используемые версии до 4.22.10, 4.23.9 или 4.24.4 в зависимости от установленной ветки. Патчи доступны на официальном сайте проекта. Для CVE-2026-58216 и CVE-2026-58224 существуют меры смягчения, однако основной упор разработчики делают на установку обновлений.
Эта волна уязвимостей в очередной раз подчёркивает важность своевременного управления исправлениями в инфраструктуре, где Samba выступает контроллером домена. Сами по себе дефекты свидетельствуют о растущем внимании исследователей к LDAP- и DNS-компонентам Samba, что, вероятно, будет стимулировать проект к усилению аудита кода в этих критически важных модулях.
Ссылки
- https://www.samba.org/samba/security/CVE-2026-58216.html
- https://www.samba.org/samba/security/CVE-2026-58218.html
- http://www.samba.org/samba/security/CVE-2026-58221.html
- https://www.samba.org/samba/security/CVE-2026-58222.html
- https://www.samba.org/samba/security/CVE-2026-58224.html
- https://www.samba.org/samba/security/CVE-2026-6949.html