Vulnerabilities in Samba allowing remote code execution in rare configurations

Wydano poprawki wersji pakietu Samba 4.24.3, 4.23.8 i 4.22.10, które zapewniają otwartą implementację protokołów SMB i Active Directory. W nowych wersjach wyeliminowano 6 luk w zabezpieczeniach, z których dwie umożliwiają zdalnemu, nieautoryzowanemu atakującemu wykonanie własnego kodu na serwerze:

  • CVE-2026-4408 — luka w implementacji serwera SAMR (Security Account Manager) działającego na DCE/RPC, stosowanego do zarządzania danymi uwierzytelniającymi oraz bazą danych z użytkownikami i grupami. Problem dotyczy domenowych serwery i klasycznych kontrolerów domen (nie Active Directory), które uruchamiają proces samba-dcerpcd jako usługę systemową (domyślnie nie jest uruchamiana) i korzystają ze skryptu weryfikacji hasła, określonego w smb.conf za pomocą ustawienia „check password script” z wykorzystaniem symbolu zastępczego „%u” w poleceniu uruchamiającym (configurations without the substitution “%u” are not affected by the issue).

    Luka wynika z tego, że usługi RPC SamValidatePasswordChange i SamValidatePasswordReset przekazują login i hasło do skryptu, określonego w ustawieniu „check password script”, bez escape'owania znaków specjalnych przy substytucji nazwy użytkownika przez „%u”. Luka pozwala na wykonywanie dowolnych poleceń shella na serwerze podając specjalnie sformatowaną nazwę użytkownika. Jako obejście ochronne proponuje się przekazywanie do skryptu nazwy użytkownika nie przez substytucję „%u”, a przez zmienną środowiskową SAMBA_CPS_ACCOUNT_NAME.

  • CVE-2026-4480 — luka w serwerze druku, który wykorzystuje ustawienie „print command” z symbolem zastępczym „%J”. Problem wynika z tego, że opis zadania drukowania podany przez użytkownika jest przekazywany przez substytucję „%J” bez odpowiedniego escape'owania znaków specjalnych, co pozwala na zdalne wykonanie swojego kodu podczas wysyłania zadania do druku, w tym w trybie gościa, który jest domyślnie dostępny. Jako obejście ochronne można usunąć substytucję
    „%J” z ustawienia „print command” w smb.conf.

W nowych wydaniach usunięto również kilka innych luk, które umożliwiają ominięcie weryfikacji praw dostępu do atrybutu xattr „reparse point”, ponowne zapisywanie pliku przy użyciu modułu vfs WORM (Write-Once, Read Many), instalację certyfikatu przez HTTP bez weryfikacji i wywołanie awaryjnego zakończenia serwera AD DC WINS przez wysłanie specjalnie sformatowanego pakietu UDP.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster