Sonntag · 04.10.2026 Ausgabe 5862 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-79678

8,1 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft den Befehl zum Anlegen von Identitätsanbietern (idp-add) in FreeIPA. Die über die Parameter für Organisation und Basis-URL übergebenen Eingaben werden nicht ausreichend geprüft und gelangen in einen – wenn auch eingeschränkten – eval()-Aufruf, also in eine Auswertung von Code zur Laufzeit. Entscheidend ist dabei die Reihenfolge: Diese Auswertung findet statt, bevor die zugehörige Zugriffskontrolle im Verzeichnisdienst überhaupt greift. Dadurch kann jeder beliebige angemeldete IPA-Benutzer die Lücke ausnutzen, unabhängig davon, welche Rechte ihm eigentlich zugewiesen sind. Ein Angreifer kann auf diesem Weg die Umgebungsvariablen des betroffenen Serverprozesses auslesen und auflisten – darin finden sich häufig Konfigurationsdetails oder Zugangsgeheimnisse. Zusätzlich lässt sich der Server durch gezielt konstruierte Eingaben zu übermäßigem Speicherverbrauch bringen, was zu einem Ausfall des Dienstes führt. Betroffen sind damit zentrale Verzeichnis- und Authentifizierungsserver.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln