CVE-2026-13097: Kritisk FreeIPA-sårbarhed
Kritisk fejl i FreeIPA giver privilegerede brugere mulighed for at udgive sig for at være systemets vigtigste konti og overtage hele domænet.
Hvad er det?
FreeIPA er et populært system til at styre brugere, adgangskoder og adgangsrettigheder i virksomhedens netværk — særligt udbredt på Linux-baserede servere. Denne sårbarhed betyder, at en bruger med visse administrative rettigheder i katalogtjenesten (LDAP) kan oprette en falsk servicekonto, der ligner en eksisterende privilegeret konto. Fejlen opstår, fordi systemet ikke korrekt genkender, at to næsten ens kontonavne (Kerberos-principalnavne) faktisk er det samme. Resultatet er, at angriberen kan skaffe sig adgangsbilletter (Kerberos-tickets) til følsomme systemer og i værste fald overtage hele virksomhedens domæne.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger FreeIPA til at administrere brugere og adgangskontrol i deres it-miljø. Det er typisk virksomheder med Linux-servere og centraliseret brugerstyring. Du er i risikogruppen, hvis:
- Din virksomhed bruger FreeIPA som identitets- og adgangsstyringsløsning.
- Du har medarbejdere eller systemkonti med LDAP-skriveadgang (ret til at ændre i katalogtjenesten).
- Du kører Red Hat Enterprise Linux, CentOS, Fedora eller lignende distributioner, hvor FreeIPA er standardkomponent.
Hvad kan ske?
Hvis sårbarheden udnyttes, kan en angriber med eksisterende administrative LDAP-rettigheder:
- Oprette en falsk servicekonto, der udgiver sig for at være en betroet systemkonto.
- Skaffe sig gyldige adgangsbilletter (Kerberos-tickets) til kritiske tjenester som filservere, databaser eller e-mail.
- Bevæge sig frit rundt i netværket under dække af en legitim systemkonto — uden at det umiddelbart opdages.
- I det fulde scenarie overtage hele domænet, hvilket giver fuld kontrol over alle brugere, servere og data i virksomheden.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale klassificeringssystem CVSS. Det er en af de højeste scorer, et sikkerhedshul kan få. Angrebet kræver ingen brugerinteraktion og kan udføres over netværket uden fysisk adgang. Den eneste begrænsning er, at angriberen allerede skal have visse administrative rettigheder i LDAP — men i mange virksomheder har både it-personale og systemkonti sådanne rettigheder. Et vellykket angreb kan kompromittere fortrolighed, integritet og tilgængelighed af alle data og systemer i domænet.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt, helst inden for 24-72 timer:
- Afklar om I bruger FreeIPA: Spørg din it-ansvarlige eller leverandør, om jeres servere bruger FreeIPA til brugerstyring.
- Opdater FreeIPA: Installer den seneste sikkerhedsopdatering fra FreeIPA-projektet eller din Linux-distributions officielle kanal (f.eks. Red Hat, Fedora).
- Gennemgå LDAP-rettigheder: Sørg for at kun det absolut nødvendige personale og de færreste mulige systemkonti har skriveadgang til LDAP-katalogtjenesten.
- Tjek for mistænkelig aktivitet: Bed din it-ansvarlige gennemgå logfiler for uventede eller nyoprettede servicekonti i FreeIPA-miljøet.
- Overvej midlertidig begrænsning: Hvis opdatering ikke straks er mulig, begræns adgangen til LDAP-skriveoperationer til et absolut minimum indtil patch er installeret.
- Kontakt Auroa: Er du usikker på jeres eksponering, tilbyder vi en hurtig gennemgang af jeres FreeIPA-opsætning.
Opdater inden for 24-72 timer
Denne sårbarhed kræver øjeblikkelig handling, fordi den kan føre til fuld overtagelse af jeres domæne. Vi anbefaler, at du opdaterer FreeIPA hurtigst muligt og efterfølgende gennemgår, hvilke konti der har administrative rettigheder i jeres katalogtjeneste. Princippet om mindste privilegium — at kun give adgang til det absolut nødvendige — er den bedste langsigtede beskyttelse mod denne type angreb. Kontakt os, hvis du har brug for hjælp til at vurdere jeres situation.
Tidslinje
Konkrete eksempler
Intern it-medarbejder misbruger adgang
En it-medarbejder med LDAP-administratorrettigheder opretter en ny servicekonto med et navn, der er næsten identisk med virksomhedens centrale backup-servicekonto — f.eks. ved at bruge et alternativt tegnformat. FreeIPA opdager ikke sammenfald og udsteder gyldige Kerberos-adgangsbilletter til medarbejderen. Vedkommende kan nu tilgå og eksportere alle sikkerhedskopier uden at efterlade spor i de normale adgangslogfiler.
Kompromitteret administratorkonto som springbræt
En angriber har via phishing overtaget en it-administrators e-mailkonto og derigennem fået adgang til en LDAP-administratorprofil. Angriberen bruger CVE-2026-13097 til at oprette en falsk konto, der efterligner domænets e-mailserver-tjeneste. Med en gyldig Kerberos-billet til e-mailserveren kan angriberen læse al intern post og sende e-mails på vegne af virksomheden — uden at blive opdaget af normale sikkerhedssystemer.
Fuld domæneovertagelse via impersonering af KDC-tjeneste
En avanceret angriber med forudgående fodfæste i netværket udnytter sårbarheden til at impersonere selve Kerberos Key Distribution Center (den centrale billet-udsteder). Dette giver angriberen mulighed for at udstede vilkårlige adgangsbilletter til alle tjenester i domænet og dermed opnå fuld kontrol over alle brugere, servere og data i virksomhedens netværk — et scenarie kaldet ‘Golden Ticket’-angreb.
Ofte stillede spørgsmål
Skal jeg bekymre mig, hvis vi ikke bruger Linux-servere?
Sandsynligvis ikke. FreeIPA er primært en Linux-teknologi og bruges sjældent i rene Windows-miljøer. Er I udelukkende på Windows med Active Directory, er I ikke direkte berørt af denne sårbarhed. Er du i tvivl, så spørg din it-ansvarlige.
Kræver angrebet, at hackeren allerede er inde i vores netværk?
Angrebet kræver, at angriberen har visse LDAP-skriverettigheder — altså allerede har en form for privilegeret adgang. Det kan være en kompromitteret medarbejderkonto, en intern trussel eller en angriber, der tidligere har fået fodfæste i netværket. Angrebet kan udføres over netværket, men forudsætter altså ikke fysisk tilstedeværelse.
Hvad er Kerberos, og hvorfor er det farligt at forfalske Kerberos-tickets?
Kerberos er det system, der udsteder digitale ‘adgangsbilletter’ til brugere og tjenester i et netværk — lidt som et pas, der bekræfter din identitet. Hvis en angriber kan få udstedt en gyldig billet til en privilegeret tjeneste, kan vedkommende agere som den tjeneste og få adgang til følsomme systemer og data uden at blive stoppet af normale sikkerhedskontroller.
Kan vi opdage, om vi allerede er blevet angrebet?
Det er muligt, men kræver aktiv gennemgang. Bed din it-ansvarlige tjekke FreeIPA-logfiler for nyoprettede servicekonti med navne, der ligner eksisterende privilegerede konti, samt usædvanlige autentifikationshændelser. Vores team kan hjælpe med denne gennemgang, hvis I mangler ressourcer.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Ja, som en midlertidig foranstaltning bør du straks begrænse, hvem der har skriveadgang til LDAP-katalogtjenesten, til det absolutte minimum. Det reducerer risikoen markant, men er ikke en permanent løsning. Opdatering af FreeIPA er den eneste varige afhjælpning.
Hvem opdagede sårbarheden, og er der kendte angreb?
Sårbarheden blev offentliggjort den 20. august 2026. På nuværende tidspunkt er der kendskab til proof-of-concept-kode (demonstrationskode, der viser at angrebet virker), men vi har endnu ikke set bekræftede, målrettede angreb mod danske virksomheder. Det ændrer sig typisk hurtigt efter offentliggørelse, så handling er presserende.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A privilege escalation flaw was found in FreeIPA. The uniqueness constraint enforced on Kerberos principal name attributes in the 389-ds directory server does not properly account for equivalent representations of the same principal name, allowing a user with sufficient LDAP write privileges to create a service principal that impersonates an existing privileged one. This can lead to unauthorized acquisition of Kerberos service tickets for sensitive services, potentially resulting in full domain compromise.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
