Cadena de fallos en FreeIPA permite crear credenciales de administrador sin autenticarse
Red Hat confirma que una combinación de vulnerabilidades en FreeIPA y 389 Directory Server permite a un cliente anónimo inyectar una identidad Kerberos y unirse al grupo de administradores.

Red Hat ha confirmado que una cadena de dos vulnerabilidades en FreeIPA y 389 Directory Server permite a un cliente que nunca ha iniciado sesión crear una identidad Kerberos propia en el directorio y acabar en el grupo de administradores. La cadena se ha reproducido dos veces en una instalación por defecto, la más reciente en una máquina sin ningún tipo de acceso. FreeIPA es el sistema que decide quién puede acceder a un dominio Linux y mantiene todas las identidades en una base de datos 389 Directory Server gestionada vía LDAP.
La primera pieza es un fallo en FreeIPA, seguido como CVE-2026-76578, con una puntuación CVSS de 9.8 (crítica). Red Hat explica que la regla de control de acceso (ACI) que permite a un usuario gestionar su propio token OTP no requiere autenticación previa y tampoco limita qué más se puede escribir junto al token. La segunda pieza está en 389 Directory Server, CVE-2026-76560, con un CVSS de 7.5. Ese fallo está en el motor de control de acceso: una regla del tipo "solo el propietario autenticado de esta entrada" compara el nombre del cliente como texto plano, y como un cliente anónimo tiene un nombre vacío, coincide con un valor almacenado vacío. Así, un atacante anónimo puede crear una entrada de token con los campos de propiedad vacíos, pasar la comprobación de propiedad y escribir una identidad Kerberos y su contraseña.
La conexión entre ambos fallos no está documentada explícitamente en los avisos, pero Red Hat confirma que en una instalación por defecto de FreeIPA la regla ACI incluida tiene exactamente esa forma, por lo que la cadena funciona incluso en un sistema sin tocar. La técnica reportada originalmente suplantaba la cuenta de administrador real creando un nombre Kerberos que coincidía con el suyo; un parche previo para CVE-2026-13097 bloqueó esa colisión, pero dejó la escritura no autenticada. Ahora el ataque funciona con un nombre elegido por el atacante, logrando "el mismo resultado práctico". FreeIPA ya ha corregido su parte en la versión 4.13.4, disponible en las notas de la versión.
Red Hat también ha divulgado un segundo fallo de FreeIPA, CVE-2026-79678, no relacionado con la cadena anterior. Este fallo afecta al comando idp-add, que pasa dos valores proporcionados por el llamante a una llamada Python eval() antes de que se aplique la comprobación de permisos. Aunque la restricción impide la ejecución de código, permite leer variables de entorno del proceso y agotar la memoria. Red Hat lo califica como importante (CVSS 8.1) y señala que en instalaciones en contenedor, las contraseñas del Directory Manager y del administrador podrían quedar expuestas si se pasan como variables de entorno.
Los administradores deben actualizar FreeIPA a 4.13.4 y aplicar los parches correspondientes a 389-ds-base en Red Hat Enterprise Linux. Red Hat ha publicado catorce avisos de seguridad para el componente 389-ds, entre ellos RHSA-2026:64785 para RHEL 10, con severidad crítica. Aunque no hay indicios de explotación real, la facilidad de la cadena y la puntuación CVSS 9.8 recomiendan priorizar el parcheo.


