Una vulnerabilidad en FreeIPA permite a un cliente que nunca ha iniciado sesión crear una identidad Kerberos de su elección en el directorio y terminar en el grupo de administradores, según Red Hat. FreeIPA es el sistema que determina quién puede iniciar sesión en un dominio Linux y mantiene todas las identidades en una base de datos 389 Directory Server accesible mediante LDAP. El ataque requiere una segunda vulnerabilidad en ese software de base de datos.
El proyecto FreeIPA ya ha corregido su parte en la versión 4.13.4. Red Hat afirma haber reproducido la cadena dos veces en una instalación predeterminada, la más reciente en una máquina sin acceso en absoluto. Red Hat rastrea el fallo de FreeIPA como CVE-2026-76578 y lo califica como crítico, con una puntuación CVSS de 9.8. La misma página indica que esa puntuación es preliminar y está sujeta a revisión. Red Hat distribuye FreeIPA como su producto Identity Management, donde el paquete se llama ipa.
Dos fallos encadenados
FreeIPA incluye una regla de control de acceso (ACI) que permite a un usuario gestionar su propio token de contraseña de un solo uso. La regla no requiere que el cliente haya iniciado sesión, ni limita qué más se puede escribir junto al token. Esto solo se vuelve peligroso debido al segundo fallo. 389 Directory Server tiene un tipo de regla destinado a decir 'solo el propietario autenticado de esta entrada'. Compara el nombre del cliente con un valor almacenado como texto plano, y un cliente que no ha iniciado sesión tiene un nombre vacío, lo que coincide con un valor almacenado vacío.
Así, un cliente anónimo puede crear una entrada de token con los campos de propiedad en blanco, pasar la comprobación de propiedad al ser nadie, y escribir una identidad Kerberos y una contraseña junto a ella. Red Hat puntúa el fallo del servidor de directorio, CVE-2026-76560, con un 7.5, y afirma que Red Hat Directory Server no incluye ninguna regla de esa forma por defecto. Por sí solo, el fallo solo importa donde una implementación haya escrito una regla de ese tipo.
FreeIPA es una implementación de ese tipo. Su regla predeterminada incluida tiene exactamente esa forma, por lo que la cadena funciona contra una instalación sin tocar. Esa conexión es nuestra lectura de dos avisos que describen las mitades por separado. Red Hat también reprodujo el defecto del servidor de directorio por sí mismo, en una compilación 389-ds sin componentes FreeIPA instalados, y una prueba de control que usaba un valor no vacío fue rechazada correctamente. Eso sitúa el defecto en el motor de control de acceso, no en nada que FreeIPA haga.
La técnica reportada por primera vez a Red Hat suplantaba la cuenta de administrador real creando un nombre Kerberos que coincidía con ella. Una corrección anterior para CVE-2026-13097 bloqueó esa colisión, pero dejó la escritura no autenticada subyacente en su lugar. El ataque ahora funciona bajo un nombre que el atacante elige, dice Red Hat, 'logrando el mismo resultado práctico'.
Ese fallo anterior, corregido en FreeIPA 4.13.3, era un problema diferente. La comprobación de que los nombres Kerberos sean únicos no permitía diferentes formas de escribir el mismo nombre, lo que permitía a un usuario con acceso de escritura crear una identidad de servicio que suplantaba a una privilegiada existente.
Los dos proyectos describen el resultado de manera diferente. Red Hat lo llama membresía genuina del grupo de administradores y credenciales de administrador reutilizables. El proyecto FreeIPA lo plantea de manera más restrictiva, afirmando que la identidad inyectada no debe existir ya, que la corrección de CVE-2026-13097 evita que se tomen cuentas existentes, y que el ataque 'puede usarse como un trampolín' hacia privilegios administrativos.
Red Hat dice que ejecutó la cadena contra una imagen de contenedor FreeIPA estándar que ejecutaba la versión 4.13.1 y verificó los resultados con comandos estándar solo de administrador, en lugar de confiar en la salida del exploit. Ninguno de los avisos o informes de errores describe el fallo siendo utilizado en un ataque real.
Para implementaciones que utilizan identificadores de seguridad estilo Windows, Red Hat dice que el atacante también puede obtener un ticket Kerberos que contenga datos de autorización, extendiendo así el acceso a los servicios HTTP y Dogtag del servidor. Dogtag es la autoridad de certificación integrada de FreeIPA.
Un segundo fallo separado
Red Hat reveló un segundo fallo de FreeIPA junto a estos, CVE-2026-79678, que no tiene nada que ver con la cadena anterior. Lo califica como importante, con una puntuación de 8.1.
El comando idp-add pasa dos valores que proporciona el llamante, un nombre de organización y una URL base, a una llamada eval() de Python. Esa llamada se ejecuta antes de la comprobación de permisos destinada a limitar el comando a los administradores del proveedor de identidad, por lo que cualquier cuenta en el servidor puede alcanzarla, independientemente de sus privilegios. La llamada está limitada por un patrón que prohíbe los corchetes, lo que impide que se llame a cualquier función. Red Hat dice que 'no es posible la ejecución de código'.
Lo que un atacante puede hacer es leer las variables de entorno del proceso del servidor una a una observando el error que el servidor devuelve, y agotar la memoria del servidor con una expresión aritmética corta. Cuánto importa eso depende de cómo esté instalado FreeIPA, dice Red Hat. En una instalación normal basada en paquetes, el entorno del proceso solo contiene rutas y configuraciones documentadas. Las instalaciones en contenedores son diferentes.
La imagen oficial del servidor FreeIPA a menudo toma las contraseñas del Director Manager y del administrador como variables de entorno en el primer arranque, y esas contraseñas podrían quedar expuestas si permanecen después de que finalice la configuración. Red Hat atribuye a Gia Bui de Calif el informe de la cadena FreeIPA y el fallo del servidor de directorio, y a Calif trabajando con Anthropic el fallo idp-add.
Qué pueden hacer los administradores ahora
La corrección ha llegado en tres lugares diferentes en tres momentos diferentes, por lo que la respuesta depende de qué pieza de software esté parcheando. Ningún aviso para Red Hat Enterprise Linux 9 simple apareció en esa lista de catorce. Eso es lo que mostraba el registro de errores el 8 de septiembre, no una declaración de que la versión no tenga corrección próxima.
Hasta que haya un paquete corregido disponible, Red Hat da dos pasos temporales para la cadena: restringir el acceso al servicio LDAP (normalmente los puertos 389 y 636) a hosts de confianza, utilizando reglas de firewall o segmentación de red; y desactivar los enlaces LDAP anónimos bloquea esta ruta particular, dice Red Hat, pero verifique primero que nada más en su implementación los necesite.
Para el fallo idp-add, no existe tal opción. Red Hat dice que ningún ajuste de configuración mantiene a una cuenta autenticada ordinaria alejada de ese código, y que se requiere un paquete corregido. Añade que cualquier persona que ejecute instalaciones en contenedores debe verificar que la contraseña establecida en el primer arranque ya no esté presente en el entorno del proceso en ejecución.
El material publicado deja dos preguntas sin respuesta. Ni Red Hat ni el proyecto FreeIPA dicen si las actualizaciones de 389-ds, por sí solas, detienen el ataque de FreeIPA en un servidor cuyos paquetes ipa siguen desactualizados. Y ninguno dice si aplicar una corrección elimina una identidad que un atacante haya creado previamente, o qué debe buscar un administrador para averiguarlo. Ni los avisos ni los informes de errores publican reglas de detección o indicadores.