CVE-2026-13097
Kritisk

CVE-2026-13097: Kritisk FreeIPA-sårbarhed

Kritisk fejl i FreeIPA giver privilegerede brugere mulighed for at udgive sig for at være systemets vigtigste konti og overtage hele domænet.

CVSS Score
9.1
Offentliggjort
20/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdater inden for 24-72 timer

Hvad er det?

FreeIPA er et populært system til at styre brugere, adgangskoder og adgangsrettigheder i virksomhedens netværk — særligt udbredt på Linux-baserede servere. Denne sårbarhed betyder, at en bruger med visse administrative rettigheder i katalogtjenesten (LDAP) kan oprette en falsk servicekonto, der ligner en eksisterende privilegeret konto. Fejlen opstår, fordi systemet ikke korrekt genkender, at to næsten ens kontonavne (Kerberos-principalnavne) faktisk er det samme. Resultatet er, at angriberen kan skaffe sig adgangsbilletter (Kerberos-tickets) til følsomme systemer og i værste fald overtage hele virksomhedens domæne.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger FreeIPA til at administrere brugere og adgangskontrol i deres it-miljø. Det er typisk virksomheder med Linux-servere og centraliseret brugerstyring. Du er i risikogruppen, hvis:

  • Din virksomhed bruger FreeIPA som identitets- og adgangsstyringsløsning.
  • Du har medarbejdere eller systemkonti med LDAP-skriveadgang (ret til at ændre i katalogtjenesten).
  • Du kører Red Hat Enterprise Linux, CentOS, Fedora eller lignende distributioner, hvor FreeIPA er standardkomponent.

Hvad kan ske?

Hvis sårbarheden udnyttes, kan en angriber med eksisterende administrative LDAP-rettigheder:

  • Oprette en falsk servicekonto, der udgiver sig for at være en betroet systemkonto.
  • Skaffe sig gyldige adgangsbilletter (Kerberos-tickets) til kritiske tjenester som filservere, databaser eller e-mail.
  • Bevæge sig frit rundt i netværket under dække af en legitim systemkonto — uden at det umiddelbart opdages.
  • I det fulde scenarie overtage hele domænet, hvilket giver fuld kontrol over alle brugere, servere og data i virksomheden.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale klassificeringssystem CVSS. Det er en af de højeste scorer, et sikkerhedshul kan få. Angrebet kræver ingen brugerinteraktion og kan udføres over netværket uden fysisk adgang. Den eneste begrænsning er, at angriberen allerede skal have visse administrative rettigheder i LDAP — men i mange virksomheder har både it-personale og systemkonti sådanne rettigheder. Et vellykket angreb kan kompromittere fortrolighed, integritet og tilgængelighed af alle data og systemer i domænet.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt, helst inden for 24-72 timer:

  1. Afklar om I bruger FreeIPA: Spørg din it-ansvarlige eller leverandør, om jeres servere bruger FreeIPA til brugerstyring.
  2. Opdater FreeIPA: Installer den seneste sikkerhedsopdatering fra FreeIPA-projektet eller din Linux-distributions officielle kanal (f.eks. Red Hat, Fedora).
  3. Gennemgå LDAP-rettigheder: Sørg for at kun det absolut nødvendige personale og de færreste mulige systemkonti har skriveadgang til LDAP-katalogtjenesten.
  4. Tjek for mistænkelig aktivitet: Bed din it-ansvarlige gennemgå logfiler for uventede eller nyoprettede servicekonti i FreeIPA-miljøet.
  5. Overvej midlertidig begrænsning: Hvis opdatering ikke straks er mulig, begræns adgangen til LDAP-skriveoperationer til et absolut minimum indtil patch er installeret.
  6. Kontakt Auroa: Er du usikker på jeres eksponering, tilbyder vi en hurtig gennemgang af jeres FreeIPA-opsætning.
Tidsfrist

Opdater inden for 24-72 timer

Sådan ser Auroa det

Denne sårbarhed kræver øjeblikkelig handling, fordi den kan føre til fuld overtagelse af jeres domæne. Vi anbefaler, at du opdaterer FreeIPA hurtigst muligt og efterfølgende gennemgår, hvilke konti der har administrative rettigheder i jeres katalogtjeneste. Princippet om mindste privilegium — at kun give adgang til det absolut nødvendige — er den bedste langsigtede beskyttelse mod denne type angreb. Kontakt os, hvis du har brug for hjælp til at vurdere jeres situation.

Tidslinje

20/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-13097 blev officielt registreret og offentliggjort i National Vulnerability Database med en kritisk CVSS-score på 9,1.
20/08/2026
Sikkerhedsopdatering frigivet
FreeIPA-projektet og berørte Linux-distributioner frigav patches som en del af den koordinerede offentliggørelse. Opdatering er tilgængelig via de officielle pakkekanaler.
21/08/2026
Proof-of-concept-kode tilgængelig
Demonstrationskode, der viser hvordan sårbarheden kan udnyttes, er blevet tilgængelig offentligt, hvilket øger risikoen for udnyttelse markant.
23/08/2026
Øget scanningsaktivitet observeret
Sikkerhedsforskere rapporterer om øget automatiseret scanning efter sårbare FreeIPA-installationer, hvilket indikerer at trusselsaktører er ved at kortlægge potentielle mål.

Konkrete eksempler

Intern it-medarbejder misbruger adgang

En it-medarbejder med LDAP-administratorrettigheder opretter en ny servicekonto med et navn, der er næsten identisk med virksomhedens centrale backup-servicekonto — f.eks. ved at bruge et alternativt tegnformat. FreeIPA opdager ikke sammenfald og udsteder gyldige Kerberos-adgangsbilletter til medarbejderen. Vedkommende kan nu tilgå og eksportere alle sikkerhedskopier uden at efterlade spor i de normale adgangslogfiler.

Kompromitteret administratorkonto som springbræt

En angriber har via phishing overtaget en it-administrators e-mailkonto og derigennem fået adgang til en LDAP-administratorprofil. Angriberen bruger CVE-2026-13097 til at oprette en falsk konto, der efterligner domænets e-mailserver-tjeneste. Med en gyldig Kerberos-billet til e-mailserveren kan angriberen læse al intern post og sende e-mails på vegne af virksomheden — uden at blive opdaget af normale sikkerhedssystemer.

Fuld domæneovertagelse via impersonering af KDC-tjeneste

En avanceret angriber med forudgående fodfæste i netværket udnytter sårbarheden til at impersonere selve Kerberos Key Distribution Center (den centrale billet-udsteder). Dette giver angriberen mulighed for at udstede vilkårlige adgangsbilletter til alle tjenester i domænet og dermed opnå fuld kontrol over alle brugere, servere og data i virksomhedens netværk — et scenarie kaldet ‘Golden Ticket’-angreb.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-706

Original NVD-beskrivelse (engelsk)

A privilege escalation flaw was found in FreeIPA. The uniqueness constraint enforced on Kerberos principal name attributes in the 389-ds directory server does not properly account for equivalent representations of the same principal name, allowing a user with sufficient LDAP write privileges to create a service principal that impersonates an existing privileged one. This can lead to unauthorized acquisition of Kerberos service tickets for sensitive services, potentially resulting in full domain compromise.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Visning
Hurtige fakta
CVE-ID
CVE-2026-13097
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdater inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.