Разработчики Samba опубликовали корректирующие выпуски Samba 4.24.5, 4.23.10 и 4.22.11. Обновления вышли 28 июля 2026 года и устраняют шесть уязвимостей в контроллере домена Active Directory, встроенном DNS-сервере, службе Kerberos и кластерном компоненте CTDB.
( читать дальше... )
cve, samba, уязвимость
Разработчики Samba опубликовали корректирующие выпуски Samba 4.24.5, 4.23.10 и 4.22.11. Обновления вышли 28 июля 2026 года и устраняют шесть уязвимостей в контроллере домена Active Directory, встроенном DNS-сервере, службе Kerberos и кластерном компоненте CTDB.
Наиболее опасной признана уязвимость CVE-2026-58221, получившая 8,8 балла из 10 по шкале CVSS. Обычный авторизованный пользователь домена мог через LDAP изменять служебные записи базы LDB, включая @MODULES и @PARTITION. Подменив цепочку загружаемых модулей и исключив из неё проверку списков доступа, атакующий мог добавить свою учётную запись в группы Domain Admins, Enterprise Admins или Builtin Administrators и полностью захватить домен. Обходного способа защиты разработчики не предложили.
Вторая уязвимость с оценкой 8,8 балла, CVE-2026-58222, позволяет обходить проверку доступа при выполнении LDAP-запросов Compare. Из-за внедрения выражений в фильтр и выполнения запроса в доверенном контексте непривилегированный пользователь мог по частям восстанавливать значения закрытых атрибутов Active Directory. В частности, атакующий мог извлечь корневой ключ службы GKDI и на его основе вычислить пароли групповых управляемых служебных учётных записей gMSA. Если такая запись обладала административными полномочиями, это также позволяло скомпрометировать весь домен. Обе LDAP-уязвимости обнаружили специалисты OpenAI Security Research.
Кроме того, в выпусках устранены следующие проблемы:
kpasswd, установив параметр kpasswd port = 0, либо ограничить частоту обращений к её порту.Все три выпуска содержат одинаковый набор исправлений безопасности. На странице проекта Samba доступны архивы исходного кода, подписи GPG и отдельные патчи для обновления с Samba 4.24.4, 4.23.9 и 4.22.10. Администраторам контроллеров домена Samba AD рекомендуется установить обновления как можно скорее: для двух уязвимостей, способных привести к захвату домена, рабочих способов временной защиты не существует.
>>> Источник
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | За 31 час разработчики Linux опубликовали 432 сообщения об уязвимостях ядра | 0 | 15.46 | 27-07-2026 |
| 2 | В Xen исправлены 20 уязвимостей, часть из которых позволяет выйти из гостевой системы | 0 | 11.48 | 29-07-2026 |
| 3 | Обновление X.Org Server 21.1.24, xwayland 24.1.13 и libXfont2 2.0.8 с устранением уязвимостей | 0 | 7 | 08-07-2026 |
| 4 | Уязвимости в XFS, snapd и Exim, позволяющие поднять свои привилегии | -1 | 8.79 | 24-07-2026 |
| 5 | Rocky Linux 10 Node.js22 Important Denial of Service Vuln RLSA-2026-48033 | 0 | 9.07 | 31-07-2026 |
| 6 | Rocky Linux 8 osbuild-composer Important Denial of Service RLSA-2026-48790 | 0 | 16.51 | 01-08-2026 |
| 7 | Webpro Company blog: Drupal core July security updates: what site owners should check now | 0 | 7 | 16-07-2026 |
| 8 | С днем системного администратора! | 0 | 18.17 | 31-07-2026 |
| 9 | Vývojáři linuxového jádra přidělili 432 CVE během dvou dnů | 0 | 19.46 | 23-07-2026 |
| 10 | systemd 261 и liberated-systemd 261 | 0 | 6 | 21-06-2026 |