Red Hat, FreeIPA ile 389 Directory Server arasındaki iki açığın birleşmesi halinde, daha önce hiç oturum açmamış bir istemcinin kendi seçtiği bir Kerberos kimliği oluşturup yönetici grubuna kadar yükselebileceğini açıkladı. Şirketin yinelemelerine göre saldırı, varsayılan kurulum üzerinde de çalışıyor ve iki kez başarıyla doğrulandı.
İlgili FreeIPA açığı CVE-2026-76578 koduyla izleniyor ve Red Hat bunu kritik olarak sınıflandırıyor. Eşlik eden 389 Directory Server açığı ise CVE-2026-76560 olarak takip ediliyor. İki zafiyetin birleşimi, kimliği doğrulanmamış bir istemcinin dizine yazma yapabilmesiyle başlıyor ve yönetici ayrıcalıklarına kadar uzanan bir zincir oluşturuyor. Ayrı bir FreeIPA açığı olan CVE-2026-79678 de aynı duyuruda yer aldı, ancak bu sorun zincirden bağımsız.
FreeIPA, Linux alanlarında kimlerin oturum açabileceğini belirleyen ve tüm kimlikleri LDAP üzerinden erişilen 389 Directory Server veritabanında tutan bileşen olarak çalışıyor. Red Hat, FreeIPA’yı kendi Kimlik Yönetimi ürünü içinde ipa paketiyle sunuyor. FreeIPA projesi ana açığı 4.13.4 sürümünde kapattı; şirket, 8 Eylül’de yapılan testlerde hem proje paketinde hem de genel 389-ds kurulumunda zafiyetin yeniden üretildiğini bildirdi.
Kimliksiz yazma, yanlış erişim kontrolüyle birleşince zincir tamamlanıyor
Saldırı akışı, FreeIPA’nın varsayılan ACI kuralına dayanıyor. Bu kural, kullanıcıların kendi tek kullanımlık parola belirtecini yönetmesine izin veriyor ancak istemcinin daha önce giriş yapmış olmasını şart koşmuyor. Kural aynı zamanda, belirteçle birlikte başka alanlara ne yazılabileceğini de sınırlamıyor. Tek başına bu davranış riskli sayılmıyor; tehlike, 389 Directory Server’daki ikinci açıkla birlikte ortaya çıkıyor.
389 Directory Server’da bulunan kural türü, bir girdinin yalnızca “bu kaydın kimliği doğrulanmış sahibi” tarafından değiştirilebilmesini amaçlıyor. Red Hat’in açıklamasına göre yazılım, istemcinin adını saklanan değerle düz metin karşılaştırması üzerinden kontrol ediyor. Henüz giriş yapmamış bir istemcinin adı boş kabul edildiği için, saklanan değer de boş bırakılmışsa eşleşme sağlanıyor. Böylece anonim bir istemci, sahiplik alanlarını boş bırakarak bir belirteç girdisi oluşturabiliyor, “sahibi” olmayan bir kayıt üzerinden denetimi geçebiliyor ve yanına Kerberos kimliği ile parolayı da ekleyebiliyor.
Red Hat, directory server tarafındaki açığı CVE-2026-76560 için 7.5 puan verdi. Şirket, Red Hat Directory Server dağıtımlarında bu yapıda bir kuralın varsayılan olarak bulunmadığını, bu yüzden açığın tek başına sadece böyle bir kuralın elle yazıldığı ortamlarda anlam kazandığını belirtti. FreeIPA ise tam da bu yapıyı varsayılan olarak kullandığı için zincir, dokunulmamış bir kurulumda çalışıyor. Şirketin ve proje ekibinin ayrı duyuruları birlikte okunduğunda bağlantı netleşiyor.
Red Hat, aynı directory-server hatasını FreeIPA bileşenlerinden bağımsız, düz bir 389-ds derlemesinde de yeniden ürettiğini söyledi. Boş olmayan bir değerle yapılan kontrol testinin doğru biçimde reddedilmesi, sorunun FreeIPA kodunda değil erişim denetimi motorunda olduğunu gösterdi. Bu bulgu, açığın LDAP katmanındaki yetkilendirme mantığından kaynaklandığını doğruluyor.
Daha önce Red Hat’e bildirilen ilk versiyon, gerçek yönetici hesabını taklit etmeye dayanıyordu. Saldırgan, yöneticiyle aynı görünen bir Kerberos adı oluşturarak sistemi kandırabiliyordu. CVE-2026-13097 için yapılan önceki düzeltme bu çakışmayı kapattı, ancak kimliği doğrulanmamış yazma davranışı yerinde kaldı. Şimdiki yöntemde saldırgan, seçtiği başka bir adla aynı pratik sonuca ulaşıyor.
Bu eski açık FreeIPA 4.13.3 sürümünde kapatılmıştı. O hata, Kerberos adlarının benzersizliğini kontrol eden mekanizmanın aynı adın farklı yazım biçimlerini hesaba katmaması nedeniyle oluşuyordu. Yazma yetkisi olan bir kullanıcı, var olan ayrıcalıklı bir hesabı taklit eden bir servis kimliği oluşturabiliyordu. Yeni zincir ise mevcut hesabı taklit etmek yerine, saldırganın belirlediği yeni bir kimlik üzerinden yönetici grubuna giriş yapabiliyor.
İki proje, ortaya çıkan sonucu farklı kelimelerle anlatıyor. Red Hat, bunun gerçekten yönetici grubuna üyelik ve yeniden kullanılabilir yönetici kimlik bilgileri anlamına geldiğini söylüyor. FreeIPA projesi ise daha temkinli bir çerçeve kurarak, enjekte edilen kimliğin sistemde önceden bulunmaması gerektiğini, CVE-2026-13097 düzeltmesinin mevcut hesapların ele geçirilmesini engellediğini ve bu saldırının yönetici ayrıcalıklarına giden bir basamak olarak kullanılabileceğini belirtiyor.
Red Hat, zinciri FreeIPA 4.13.1 çalıştıran stok bir container imajı üzerinde denediğini ve sonucu exploit’in çıktısına güvenmek yerine yalnızca yönetici yetkisi gerektiren standart komutlarla doğruladığını aktardı. Şirketin bug kayıtları ve yayımlanan duyurularında, bu iki açığın gerçek bir saldırıda kullanıldığına dair bir bilgi yer almıyor.
Windows tarzı güvenlik tanımlayıcıları kullanılan dağıtımlarda saldırganın Kerberos bileti içinde yetkilendirme verisi de alabileceği, bunun da sunucunun HTTP ve Dogtag hizmetlerine erişimi genişletebileceği ifade edildi. Dogtag, FreeIPA’nın yerleşik sertifika otoritesi olarak görev yapıyor.
Eval() çağrısı, kimlik sağlayıcı yönetimi kancasını da açığa çıkarıyor
Red Hat aynı duyuruda, zincirle ilgisi olmayan ikinci bir FreeIPA açığını da paylaştı. CVE-2026-79678 kodlu bu sorun “önemli” olarak derecelendirildi ve 8.1 puan aldı. Hata, idp-add komutunun kullanıcının verdiği organizasyon adı ile temel URL değerlerini doğrudan Python eval() çağrısına aktarmasından kaynaklanıyor.
Bu çağrı, komutun normalde sadece kimlik sağlayıcı yöneticilerine açık olması gereken izin kontrolünden önce çalışıyor. Böylece sunucudaki herhangi bir hesap, yetkisi ne olursa olsun bu kod yoluna ulaşabiliyor. Red Hat, köşeli parantezleri engelleyen bir desen kısıtlaması bulunduğunu, bunun da fonksiyon çağrılmasını önlediğini ve bu nedenle uzaktan kod çalıştırmanın mümkün olmadığını söylüyor.
Buna karşın saldırgan, sunucu sürecinin ortam değişkenlerini tek tek hata mesajları üzerinden okuyabiliyor. Aynı yol, kısa bir aritmetik ifade ile sunucunun belleğini tüketmek için de kullanılabiliyor. Etkinin ne kadar ciddi olduğu kurulum tipine göre değişiyor. Paket tabanlı normal bir FreeIPA kurulumunda ortam değişkenleri çoğunlukla yalnızca belgelenmiş yolları ve ayarları içeriyor. Container kurulumlarında ise tablo farklı.
Resmî FreeIPA sunucu imajı, ilk açılışta Directory Manager ve yönetici parolalarını ortam değişkeni olarak alabiliyor. Red Hat, bu parolaların kurulum tamamlandıktan sonra da süreç ortamında kalması halinde açığa çıkabileceğini belirtiyor.
Şirket, FreeIPA zincirini ve directory-server açığını bildiren Gia Bui of Calif’e; idp-add açığını ise Calif ile Anthropic’in birlikte yürüttüğü çalışmaya atfetti.
Yama durumu bileşene göre değişiyor. FreeIPA projesi 4.13.4 sürümünü yayımlayarak iki FreeIPA açığını da kapattı, ancak sürüm notları hangi eski sürümlerin etkilendiğini tarih vererek listelemedi. Red Hat Enterprise Linux ve Red Hat Directory Server tarafında ise ilgili sürüm duyurularına bakmak gerekiyor. 8 Eylül’de, 01:56 ile 05:07 UTC arasında on dört ayrı duyuru yayımlandı ve bunlar 389-ds bug kaydında listelendi. RHSA-2026:64785 duyurusu, Red Hat Enterprise Linux 10 üzerindeki 389-ds-base-3.2.0-10.el10_2 paketini kapsıyor; bu duyuru kritik olarak etiketlendi ve bu açık dışında dört 389-ds sorununu daha içeriyor.
Red Hat’in o tarihteki bug kayıtlarına göre, RHEL üzerindeki ipa paketleri için henüz sabit sürüm ya da duyuru görünmüyordu. Fedora tarafındaki 389-ds-base paketi ise ON_QA durumundaydı. Plain Red Hat Enterprise Linux 9 için aynı listede bir duyuru yer almıyordu; kayıt bunu düzeltmenin gelmeyeceği anlamına değil, 8 Eylül’de henüz görünmediği anlamına geliyor.
Yama ulaşana kadar Red Hat, FreeIPA zinciri için iki geçici adım öneriyor: LDAP servislerine, yani genellikle 389 ve 636 numaralı portlara yalnızca güvenilen ana bilgisayarların erişmesine izin vermek ve anonim LDAP bind işlemlerini kapatmak. Şirket, ikinci adımın bu yolu kapattığını ancak ortamda başka bir bileşenin anonim erişime ihtiyaç duymadığının önce doğrulanması gerektiğini söylüyor.
CVE-2026-79678 için geçici bir ayar bulunmuyor. Red Hat, sıradan bir kimliği doğrulanmış hesabı bu kod yolundan uzak tutacak bir yapılandırma seçeneği olmadığını, düzeltmenin ancak paket güncellemesiyle gelebileceğini aktarıyor. Container kullananların da, ilk açılışta verilen parolanın süreç ortamından çıkarıldığını doğrulaması isteniyor.
Şirketin yayımladığı materyaller iki noktayı açık bırakıyor. Ne Red Hat ne de FreeIPA projesi, 389-ds güncellemelerinin tek başına eski ipa paketleri bulunan bir sunucuda FreeIPA saldırısını durdurup durdurmadığını netleştiriyor. Ayrıca bir düzeltmenin saldırganın önceden oluşturduğu kimliği temizleyip temizlemediği de belirtilmiyor. Duyurularda ve bug kayıtlarında herhangi bir tespit kuralı ya da gösterge paylaşılmadı.
Aynı dosyada, bu açıklar için bir gerçek dünya istismarına dair bulgu da yer almıyor.
