Уязвимость функции check password script модуля DCE/RPC SAMR server пакета программ сет... — 27 мая 2026 г. в 17:31:52.812
Уязвимость функции check password script модуля DCE/RPC SAMR server пакета программ сетевого взаимодействия Samba связана с непринятием мер по нейтрализации специальных элементов при обработке параметра %u. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированного RPC-запроса BDU:2026-07316 CVE-2026-4408 Использование рекомендаций: Для Samba: https://www.samba.org/samba/security/CVE-2026-4408.html Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2026-4408 Компенсирующие меры: - ограничение использования символа подстановки %u в скрипте проверки пароля (при невозможности ограничения заключать символ %u в одинарные кавычки); - предотвращение возможности запуска службы samba-dcerpcd как системной службы (установка значения параметра rpc start on demand helpers в значение по умолчанию (yes)); - настройка скрипта проверки пароля на получение имени пользователя из переменной среды SAMBA_CPS_ACCOUNT_NAME.

