Ciberseguridad

FreeIPA Corrige un Fallo Crítico CVE-2026-76578 que Permite Obtener Privilegios de Administrador sin Autenticación

CVE-2026-76578 tiene una puntuación CVSS de 9,8 y permite comprometer privilegios administrativos mediante LDAP. FreeIPA 4.13.4 incluye la corrección.

FreeIPA ha corregido una vulnerabilidad crítica que permite a un atacante remoto sin credenciales terminar obteniendo privilegios administrativos sobre un servidor de gestión de identidades. El fallo está identificado como CVE-2026-76578 y Red Hat le ha asignado provisionalmente una puntuación CVSS de 9,8 sobre 10.

El problema afecta al control de acceso utilizado por FreeIPA para gestionar tokens OTP mediante LDAP y se combina con una vulnerabilidad relacionada del servidor de directorio 389 Directory Server. Red Hat ha reproducido el ataque contra una instalación predeterminada sin modificar y confirma que únicamente es necesario poder alcanzar el servicio LDAP por red.

Un cliente LDAP anónimo puede terminar dentro del grupo de administradores

FreeIPA utiliza reglas ACI para determinar qué operaciones puede realizar cada identidad sobre el directorio LDAP. CVE-2026-76578 aparece en la regla utilizada para gestionar los propios tokens OTP, que no exigía correctamente que la conexión perteneciera a un usuario autenticado.

El problema se combina con CVE-2026-76560, una vulnerabilidad del componente 389 Directory Server relacionada con la evaluación de las reglas SELFDN cuando la conexión LDAP utiliza un identificador vacío, como ocurre en una sesión anónima.

En determinadas condiciones, esa combinación permite crear una identidad Kerberos controlada por el atacante y hacer que termine asociada al grupo de administradores de FreeIPA. El resultado son credenciales administrativas reales que pueden utilizarse posteriormente contra los servicios gestionados por la plataforma.

No se trata únicamente de una escalada desde una cuenta de usuario con pocos privilegios. Red Hat clasifica el vector como remoto, sin autenticación y sin interacción de la víctima.

Red Hat consiguió reproducir un compromiso administrativo completo

Red Hat indica que el método fue reproducido de forma independiente dos veces contra una instalación estándar de FreeIPA. En la prueba más reciente, el sistema atacante no disponía previamente de tickets, acceso local ni credenciales.

La compañía confirmó posteriormente que la identidad obtenida disponía realmente de pertenencia al grupo de administradores y podía realizar operaciones reservadas a cuentas privilegiadas, incluidas modificaciones sobre el directorio.

El impacto potencial afecta a confidencialidad, integridad y disponibilidad. Un administrador de FreeIPA puede gestionar identidades, permisos y otros elementos esenciales de un dominio, por lo que Red Hat describe CVE-2026-76578 como una vulnerabilidad capaz de provocar un compromiso completo de los privilegios administrativos del servidor.

Los sistemas con SID pueden ampliar el alcance del ataque

En instalaciones que utilizan identificadores de seguridad SID, el impacto puede extenderse más allá del acceso administrativo básico al directorio. Red Hat señala que la identidad creada puede obtener credenciales Kerberos con información adicional que permite acceder a otros servicios integrados en el entorno IdM.

Esto resulta especialmente relevante en organizaciones que utilizan FreeIPA o Red Hat Identity Management como infraestructura central para autenticación, gestión de usuarios y autorización de numerosos servidores Linux.

FreeIPA 4.13.4 endurece los controles LDAP

El proyecto FreeIPA ha incluido la corrección de CVE-2026-76578 en FreeIPA 4.13.4. El cambio modifica las reglas de autogestión para que no sea suficiente que una operación aparente pertenecer al propio usuario, sino que también exista una identidad realmente autenticada detrás de la conexión.

FreeIPA ha aprovechado además la investigación para endurecer otros controles de acceso. La versión 4.13.4 incorpora restricciones adicionales contra modificaciones anónimas y revisa diferentes permisos relacionados con cuentas, grupos privilegiados y operaciones de administración.

El proyecto también ha limitado la información SID accesible mediante conexiones anónimas y ha reforzado las comprobaciones que protegen las operaciones de la API de FreeIPA.

CVE-2026-76560 también forma parte de la cadena

Actualizar únicamente el código de FreeIPA no debe hacer olvidar que el ataque depende también de CVE-2026-76560 en 389 Directory Server. Red Hat ha clasificado esta segunda vulnerabilidad con una gravedad inferior, pero su combinación con la configuración de FreeIPA es lo que permite construir la cadena crítica.

Los administradores que utilicen paquetes proporcionados por Fedora, Red Hat Enterprise Linux u otra distribución deberían instalar las actualizaciones de seguridad ofrecidas específicamente por su proveedor y comprobar que incluyen las correcciones correspondientes tanto para FreeIPA como para 389 Directory Server.

La numeración de los paquetes distribuidos por Red Hat puede no coincidir con FreeIPA 4.13.4 porque la compañía suele incorporar correcciones mediante backports en versiones anteriores. Por ello, comprobar solamente el número de versión puede generar resultados incorrectos al evaluar si un sistema está protegido.

Red Hat recomienda restringir LDAP mientras no pueda instalarse el parche

En sistemas donde todavía no esté disponible o no pueda aplicarse inmediatamente una actualización corregida, Red Hat recomienda limitar mediante firewall o segmentación de red el acceso a los servicios LDAP a equipos de confianza.

Los puertos habituales son 389 para LDAP y 636 para LDAPS. Estos servicios no deberían quedar expuestos innecesariamente a redes que no sean de confianza mientras el sistema permanezca vulnerable.

Desactivar las conexiones LDAP anónimas también bloquea la ruta utilizada por CVE-2026-76578, aunque Red Hat advierte de que los administradores deben comprobar primero si su infraestructura necesita alguna funcionalidad legítima basada en accesos anónimos.

Un parche anterior no elimina esta vulnerabilidad

FreeIPA había corregido recientemente CVE-2026-13097, otro problema relacionado con nombres canónicos de Kerberos que podía utilizarse para suplantar una identidad privilegiada. Ese parche bloquea una variante que intentaba apropiarse directamente de la cuenta denominada admin.

Sin embargo, Red Hat advierte expresamente de que CVE-2026-13097 no elimina el problema de acceso anónimo descubierto ahora. El atacante puede utilizar una identidad diferente bajo su propio control y conseguir posteriormente que sea incorporada al grupo administrativo.

Por este motivo, las organizaciones que ya aplicaron la actualización anterior siguen necesitando las correcciones específicas para CVE-2026-76578 y para el problema asociado de 389 Directory Server.

Los servidores FreeIPA accesibles desde redes no confiables tienen prioridad de actualización

Red Hat considera que cualquier instalación FreeIPA o IdM vulnerable cuyo LDAP pueda alcanzarse desde una red no confiable está expuesta a un riesgo inmediato. La puntuación CVSS refleja que no se necesitan privilegios previos, interacción del usuario ni condiciones complejas para iniciar la cadena.

La prioridad para los administradores es comprobar las actualizaciones publicadas por su distribución, aplicar las correcciones de FreeIPA y 389 Directory Server y, hasta completar el proceso, reducir al mínimo qué sistemas pueden conectarse a LDAP.