ะฃัะทะฒะธะผะพัั‚ะธ ะฒ Samba, ะดะพะฟัƒัะบะฐัŽั‰ะธะต ัƒะดะฐะปั‘ะฝะฝะพะต ะฒั‹ะฟะพะปะฝะตะฝะธะต ะบะพะดะฐ ะฒ ั€ะตะดะบะธั… ะบะพะฝั„ะธะณัƒั€ะฐั†ะธัั…

ะŸั€ะตะดัั‚ะฐะฒะปะตะฝั‹ ะบะพั€ั€ะตะบั‚ะธั€ัƒัŽั‰ะธะต ั€ะตะปะธะทั‹ ะฟะฐะบะตั‚ะฐ Samba 4.24.3, 4.23.8 ะธ 4.22.10, ะฟั€ะตะดะพัั‚ะฐะฒะปััŽั‰ะตะณะพ ะพั‚ะบั€ั‹ั‚ัƒัŽ ั€ะตะฐะปะธะทะฐั†ะธัŽ ะฟั€ะพั‚ะพะบะพะปะพะฒ SMB ะธ Active Directory. ะ’ ะฝะพะฒั‹ั… ะฒะตั€ัะธัั… ัƒัั‚ั€ะฐะฝะตะฝะพ 6 ัƒัะทะฒะธะผะพัั‚ะตะน, ะธะท ะบะพั‚ะพั€ั‹ั… ะดะฒะต ะฟะพะทะฒะพะปััŽั‚ ัƒะดะฐะปั‘ะฝะฝะพะผัƒ ะฝะตะฐัƒั‚ะตะฝั‚ะธั„ะธั†ะธั€ะพะฒะฐะฝะฝะพะผัƒ ะฐั‚ะฐะบัƒัŽั‰ะตะผัƒ ะฒั‹ะฟะพะปะฝะธั‚ัŒ ัะฒะพะน ะบะพะด ะฝะฐ ัะตั€ะฒะตั€ะต:

  • CVE-2026-4408 โ€” ัƒัะทะฒะธะผะพัั‚ัŒ ะฒ ั€ะตะฐะปะธะทะฐั†ะธะธ ัะตั€ะฒะตั€ะฐ SAMR (Security Account Manager) ะฟะพะฒะตั€ั… DCE/RPC, ะฟั€ะธะผะตะฝัะตะผะพะณะพ ะดะปั ัƒะฟั€ะฐะฒะปะตะฝะธั ัƒั‡ั‘ั‚ะฝั‹ะผะธ ะดะฐะฝะฝั‹ะผะธ ะธ ะ‘ะ” c ะฟะพะปัŒะทะพะฒะฐั‚ะตะปัะผะธ ะธ ะณั€ัƒะฟะฟะฐะผะธ. ะŸั€ะพะฑะปะตะผะฐ ะทะฐั‚ั€ะฐะณะธะฒะฐะตั‚ ั„ะฐะนะปะพะฒั‹ะต ัะตั€ะฒะตั€ั‹ ะธ ะบะปะฐััะธั‡ะตัะบะธะต ะบะพะฝั‚ั€ะพะปะปะตั€ั‹ ะดะพะผะตะฝะพะฒ (ะฝะต Active Directory), ะทะฐะฟัƒัะบะฐัŽั‰ะธะต ะฟั€ะพั†ะตัั samba-dcerpcd ะบะฐะบ ัะธัั‚ะตะผะฝั‹ะน ัะตั€ะฒะธั (ะฟะพ ัƒะผะพะปั‡ะฐะฝะธัŽ ะฝะต ะทะฐะฟัƒัะบะฐะตั‚ัั) ะธ ะธัะฟะพะปัŒะทัƒัŽั‰ะธะต ัะบั€ะธะฟั‚ ะฟั€ะพะฒะตั€ะบะธ ะฟะฐั€ะพะปั, ะทะฐะดะฐะฝะฝั‹ะน ะฒ smb.conf ั‡ะตั€ะตะท ะฝะฐัั‚ั€ะพะนะบัƒ ยซcheck password scriptยป ั ะธัะฟะพะปัŒะทะพะฒะฐะฝะธะตะผ ัะธะผะฒะพะปะฐ ะฟะพะดัั‚ะฐะฝะพะฒะบะธ ยซ%uยป ะฒ ะบะพะผะฐะฝะดะต ะทะฐะฟัƒัะบะฐ (ะบะพะฝั„ะธะณัƒั€ะฐั†ะธะธ ะฑะตะท ะฟะพะดัั‚ะฐะฝะพะฒะบะธ ยซ%uยป ะฟั€ะพะฑะปะตะผะต ะฝะต ะฟะพะดะฒะตั€ะถะตะฝั‹).

    ะฃัะทะฒะธะผะพัั‚ัŒ ะฒั‹ะทะฒะฐะฝะฐ ั‚ะตะผ, ั‡ั‚ะพ RPC-ัะตั€ะฒะธัั‹ SamValidatePasswordChange ะธ SamValidatePasswordReset ะฟะตั€ะตะดะฐัŽั‚ ะปะพะณะธะฝ ะธ ะฟะฐั€ะพะปัŒ ะฒ ัะบั€ะธะฟั‚, ะทะฐะดะฐะฝะฝั‹ะน ั‡ะตั€ะตะท ะฝะฐัั‚ั€ะพะนะบัƒ ยซcheck password scriptยป, ะฑะตะท ัะบั€ะฐะฝะธั€ะพะฒะฐะฝะธั ัะฟะตั†ัะธะผะฒะพะปะพะฒ ะฟั€ะธ ะฟะพะดัั‚ะฐะฝะพะฒะบะต ะธะผะตะฝะธ ะฟะพะปัŒะทะพะฒะฐั‚ะตะปั ั‡ะตั€ะตะท ยซ%uยป. ะฃัะทะฒะธะผะพัั‚ัŒ ะฟะพะทะฒะพะปัะตั‚ ะฒั‹ะฟะพะปะฝะธั‚ัŒ ะฟั€ะพะธะทะฒะพะปัŒะฝั‹ะต shell-ะบะพะผะฐะฝะดั‹ ะฝะฐ ัะตั€ะฒะตั€ะต ะฟั€ะธ ัƒะบะฐะทะฐะฝะธะธ ัะฟะตั†ะธะฐะปัŒะฝะพ ะพั„ะพั€ะผะปะตะฝะฝะพะณะพ ะธะผะตะฝะธ ะฟะพะปัŒะทะพะฒะฐั‚ะตะปั. ะ’ ะบะฐั‡ะตัั‚ะฒะต ะพะฑั…ะพะดะฝะพะณะพ ะฟัƒั‚ะธ ะทะฐั‰ะธั‚ั‹ ะฟั€ะตะดะปะฐะณะฐะตั‚ัั ะฟะตั€ะตะดะฐะฒะฐั‚ัŒ ะฒ ัะบั€ะธะฟั‚ ะธะผั ะฟะพะปัŒะทะพะฒะฐั‚ะตะปั ะฝะต ั‡ะตั€ะตะท ะฟะพะดัั‚ะฐะฝะพะฒะบัƒ ยซ%uยป, ะฐ ั‡ะตั€ะตะท ะฟะตั€ะตะผะตะฝะฝัƒัŽ ะพะบั€ัƒะถะตะฝะธั SAMBA_CPS_ACCOUNT_NAME.

  • CVE-2026-4480 โ€” ัƒัะทะฒะธะผะพัั‚ัŒ ะฒ ัะตั€ะฒะตั€ะต ะฒั‹ะฒะพะดะฐ ะฝะฐ ะฟะตั‡ะฐั‚ัŒ, ะธัะฟะพะปัŒะทัƒัŽั‰ะตะผ ะฝะฐัั‚ั€ะพะนะบัƒ ยซprint commandยป ั ัะธะผะฒะพะปะพะผ ะฟะพะดัั‚ะฐะฝะพะฒะบะธ ยซ%Jยป. ะŸั€ะพะฑะปะตะผะฐ ะฒั‹ะทะฒะฐะฝะฐ ั‚ะตะผ, ั‡ั‚ะพ ะทะฐะดะฐะฝะฝะพะต ะฟะพะปัŒะทะพะฒะฐั‚ะตะปะตะผ ะพะฟะธัะฐะฝะธะต ั€ะฐะฑะพั‚ั‹ ะฒั‹ะฒะพะดะฐ ะฟะตั‡ะฐั‚ัŒ ะฟะตั€ะตะดะฐั‘ั‚ัั ั‡ะตั€ะตะท ะฟะพะดัั‚ะฐะฝะพะฒะบัƒ ยซ%Jยป ะฑะตะท ะดะพะปะถะฝะพะณะพ ัะบั€ะฐะฝะธั€ะพะฒะฐะฝะธั ัะฟะตั†ัะธะผะฒะพะปะพะฒ, ั‡ั‚ะพ ะฟะพะทะฒะพะปัะตั‚ ัƒะดะฐะปั‘ะฝะฝะพ ะฒั‹ะฟะพะปะฝะธั‚ัŒ ัะฒะพะน ะบะพะด ะฟั€ะธ ะพั‚ะฟั€ะฐะฒะบะต ะทะฐะดะฐะฝะธั ะฝะฐ ะฟะตั‡ะฐั‚ัŒ, ะฒ ั‚ะพะผ ั‡ะธัะปะต ะฒ ะดะพัั‚ัƒะฟะฝะพะผ ะฟะพ ัƒะผะพะปั‡ะฐะฝะธัŽ ะณะพัั‚ะตะฒะพะผ ั€ะตะถะธะผะต. ะ’ ะบะฐั‡ะตัั‚ะฒะต ะพะฑั…ะพะดะฝะพะณะพ ะฟัƒั‚ะธ ะทะฐั‰ะธั‚ั‹ ะผะพะถะฝะพ ัƒะดะฐะปะธั‚ัŒ ะฟะพะดัั‚ะฐะฝะพะฒะบัƒ
    ยซ%Jยป ะธะท ะฝะฐัั‚ั€ะพะนะบะธ ยซprint commandยป ะฒ smb.conf.

ะขะฐะบะถะต ะฒ ะฝะพะฒั‹ั… ะฒั‹ะฟัƒัะบะฐั… ัƒัั‚ั€ะฐะฝะตะฝะพ ะตั‰ั‘ ะฝะตัะบะพะปัŒะบะพ ัƒัะทะฒะธะผะพัั‚ะตะน, ะดะฐัŽั‰ะธั… ะฒะพะทะผะพะถะฝะพัั‚ัŒ ะพะฑะพะนั‚ะธ ะฟั€ะพะฒะตั€ะบัƒ ะฟั€ะฐะฒ ะดะพัั‚ัƒะฟะฐ ะบ xattr-ะฐั‚ั€ะธะฑัƒั‚ัƒ ยซreparse pointยป, ะฒั‚ะพั€ะธั‡ะฝะพ ะฟะตั€ะตะทะฐะฟะธัะฐั‚ัŒ ั„ะฐะนะป ะฟั€ะธ ะธัะฟะพะปัŒะทะพะฒะฐะฝะธะธ vfs-ะผะพะดัƒะปั WORM (Write-Once, Read Many), ัƒัั‚ะฐะฝะพะฒะธั‚ัŒ ัะตั€ั‚ะธั„ะธะบะฐั‚ ั‡ะตั€ะตะท HTTP ะฑะตะท ะฒะตั€ะธั„ะธะบะฐั†ะธะธ ะธ ะฒั‹ะทะฒะฐั‚ัŒ ะฐะฒะฐั€ะธะนะฝะพ ะทะฐะฒะตั€ัˆะตะฝะธะต ัะตั€ะฒะตั€ะฐ AD DC WINS ั‡ะตั€ะตะท ะพั‚ะฟั€ะฐะฒะบัƒ ัะฟะตั†ะธะฐะปัŒะฝะพ ะพั„ะพั€ะผะปะตะฝะฝะพะณะพ UDP-ะฟะฐะบะตั‚ะฐ.

เจธเจฐเฉ‹เจค: opennet.ru

DDoS เจธเฉเจฐเฉฑเจ–เจฟเจ†, VPS VDS เจธเจฐเจตเจฐเจพเจ‚ เจตเจพเจฒเฉ€เจ†เจ‚ เจธเจพเจˆเจŸเจพเจ‚ เจฒเจˆ เจญเจฐเฉ‹เจธเฉ‡เจฏเฉ‹เจ— เจนเฉ‹เจธเจŸเจฟเฉฐเจ— เจ–เจฐเฉ€เจฆเฉ‹ ๐Ÿ”ฅ DDoS เจธเฉเจฐเฉฑเจ–เจฟเจ†, VPS VDS เจธเจฐเจตเจฐเจพเจ‚ เจจเจพเจฒ เจญเจฐเฉ‹เจธเฉ‡เจฏเฉ‹เจ— เจตเฉˆเฉฑเจฌเจธเจพเจˆเจŸ เจนเฉ‹เจธเจŸเจฟเฉฐเจ— เจ–เจฐเฉ€เจฆเฉ‹ | ProHoster