Kurzfassung
Für FreeIPA liegen zwei kritische Schwachstellen vor: CVE-2026-11861 und CVE-2026-13097. Beide betreffen Identitäts- und Zugriffsstrukturen, also genau den Bereich, in dem ein Fehler schnell weitreichend wird.
Im ersten Fall kann ein authentifizierter Active-Directory-Nutzer FreeIPA-Dienste umgehen, wenn eine Vertrauensstellung zu AD eingerichtet ist. Im zweiten Fall kann ein Angreifer mit passenden LDAP-Schreibrechten über einen Präfix- oder Namenskonflikt einen Kerberos-Service-Principal nachbauen und so an Tickets für geschützte Dienste kommen.
Für Unternehmen mit FreeIPA im Einsatz ist das ernst. Wer AD-Trusts nutzt oder LDAP-Rechte großzügig vergeben hat, sollte die Systeme zügig prüfen und Patches priorisieren.
Was ist passiert?
FreeIPA dient in vielen Linux-Umgebungen als zentrale Instanz für Identitäten, Richtlinien und Kerberos-basierte Anmeldung. Genau dort setzen beide Lücken an. Sie betreffen also nicht eine Randfunktion, sondern den Kern der Authentifizierung.
CVE-2026-11861 greift dann, wenn FreeIPA eine Vertrauensbeziehung zu Active Directory aufgebaut hat. Ein bereits angemeldeter AD-Nutzer kann sich gegenüber FreeIPA-Diensten als anderer Client ausgeben, weil die betroffenen Dienste das Privilege Attribute Certificate nicht sauber prüfen.
CVE-2026-13097 dreht sich um die Behandlung von Kerberos-Principals in der 389-ds-Datenbank. Dort wird die Eindeutigkeit von Namen offenbar unvollständig bewertet. So kann ein Nutzer mit ausreichend weit gefassten LDAP-Schreibrechten einen Dienst-Principal anlegen, der einen bestehenden privilegierten Eintrag imitiert.
Technische Details
Bei CVE-2026-11861 liegt das Problem in der Vertrauenskette zwischen FreeIPA und Active Directory. Die FreeIPA-Dienste prüfen das PAC-Zertifikat offenbar nicht ausreichend. Dadurch kann ein Angreifer im Ticket Granting Service einen fremden Client-Namen vortäuschen und sich innerhalb der FreeIPA-Domäne höherstufen.
Betroffen sind laut Beschreibung FreeIPA-Services wie das Portal, der SMB-Server und das LDAP-Verzeichnis. Das ist unangenehm, weil damit gleich mehrere Zugriffswege offenstehen. Ob weitere Komponenten ebenfalls betroffen sind, lässt die Quelle offen.
Bei CVE-2026-13097 geht es um eine Schwäche in der Eindeutigkeitsprüfung von Kerberos-Principals. Die 389-ds-Instanz erkennt offenbar nicht alle äquivalenten Schreibweisen desselben Namens als identisch. Ein Angreifer mit Schreibrechten kann dadurch einen Dienst anlegen, der wie ein privilegierter bestehender Principal aussieht.
Das kann dazu führen, dass der Angreifer gültige Kerberos-Service-Tickets für sensible Dienste erhält. Im schlimmsten Fall endet das in einer vollständigen Kompromittierung der Domäne. Die Quelle macht keine Angaben dazu, ob ein lokaler Zugriff, ein bestimmter Rollentyp oder eine konkrete Konfiguration noch zusätzliche Bedingungen voraussetzt.
Wer ist betroffen?
Betroffen sind vor allem Organisationen, die FreeIPA als Identitäts- und Verzeichnisdienst einsetzen und Active Directory angebunden haben. Das ist im DACH-Raum vor allem in gemischten Windows-Linux-Umgebungen relevant, etwa in Konzernen, Verwaltungen oder größeren IT-Betrieben mit zentralem IAM.
Bei CVE-2026-11861 reicht ein authentifizierter AD-Nutzer innerhalb eines Trust-Szenarios aus, um die FreeIPA-Seite anzugreifen. Bei CVE-2026-13097 braucht es LDAP-Schreibrechte, also eine deutlich privilegiertere Ausgangslage. Für die meisten Standardnutzer ist das daher kein Thema. Für Admins mit breiten Verzeichnisrechten schon.
Ob alle FreeIPA-Versionen betroffen sind, nennt die vorliegende Quelle nicht. Auch zu konkreten Release-Grenzen äußert sie sich nicht.
Empfohlene Maßnahmen
Wer FreeIPA mit AD-Trust betreibt, sollte den Patchstand sofort prüfen und die Herstellerhinweise abgleichen. Diese beiden Lücken sitzen im Authentifizierungs- und Autorisierungspfad. Solche Fehler verschiebt man nicht auf den nächsten Wartungszyklus.
Priorität eins: Systeme inventarisieren. Wo läuft FreeIPA? Wo bestehen Trusts zu Active Directory? Welche Dienste hängen an der Instanz, und welche Konten haben LDAP-Schreibrechte?
Priorität zwei: Updates einspielen, sobald der Hersteller sie bereitstellt. Danach die Trust-Konfiguration und die vergebenen Schreibrechte überprüfen. Gerade LDAP-Berechtigungen sollten Admins restriktiv halten. Wer dort zu großzügig war, hat sich die Angriffsfläche selbst gebaut.
Priorität drei: Auf Anzeichen von Missbrauch achten. Ungewöhnliche Kerberos-Tickets, neue oder unerwartete Service-Principal-Namen und Änderungen an privilegierten Einträgen gehören in die Auswertung. Wer zentrale Protokolle bereits an ein SIEM liefert, sollte dort gezielt nachziehen.
Einschätzung von CyberSecurity-News.de
Das sind keine Randnotizen. Beide CVEs treffen den Identitätskern und damit das, was in vielen Netzen am längsten unbeachtet bleibt, obwohl dort der größte Schaden entsteht.
Besonders heikel ist CVE-2026-11861, weil ein AD-Trust in vielen Unternehmen als reine Infrastrukturmaßnahme gilt und im Alltag kaum hinterfragt wird. Genau solche Konstrukte werden später gern vergessen, obwohl sie die Rechtegrenzen aufweichen. CVE-2026-13097 ist ebenfalls ernst, aber etwas enger an eine bereits privilegierte Ausgangslage gebunden. Das macht die Lücke nicht harmlos, nur etwas weniger breit ausnutzbar.
Kritisch bleibt die dünne Informationslage in der Quelle. Konkrete Versionen, Workarounds oder Patchstände nennt sie nicht. Admins müssen deshalb auf die Herstellerhinweise warten oder direkt in den eigenen Installationen prüfen, ob bereits Korrekturen verfügbar sind. Wer FreeIPA produktiv betreibt, sollte das heute noch auf die Liste setzen.
Fazit
FreeIPA hat zwei kritische Schwachstellen, die vor allem in vernetzten Identitätsumgebungen wehtun. CVE-2026-11861 öffnet einen Weg über AD-Trusts, CVE-2026-13097 über fehlerhafte Principal-Eindeutigkeit und LDAP-Schreibrechte.
Für Unternehmen mit FreeIPA im produktiven Einsatz heißt das: Trusts prüfen, Rechte einschränken, Updates einspielen und Kerberos-Objekte kontrollieren. Wer das Thema liegen lässt, riskiert nicht nur eine einzelne Anmeldung, sondern die Integrität der Domäne.






