В Сеуте вспыхнули столкновения между местными жителями и полицией
clip week: Слышь малая (feat. Ханза) Джаро
Владимир Зеленский ввел санкции против создателей мультсериала “Маша и Медведь” из-за пророссийских нарративов, “замаскированных под детский контент”
Песков в изумлении от поддержки Туском актов саботажа против энергоинфраструктуры ЕС
Сервисы обновления
lv: Провал “Ии или al”, в Латвии у CSDD украдены 200 000 кодов p/k, создай свой хаос и управляй им!
Лагард и ЕЦБ видят потенциал “Ии” для будущего ЕС, а нам людям Ии или Al любой ценой не нужен
clip week: MARÍA QUISPE “pacha mama”
Британская компания Ambrey Maritime Security взялась поднять кипрский танкер
Запрет на соцсети во Франции отменён, дети смогут общаться
it: Ии – Oracle запретила приём в открытый проект OpenJDK изменений, сгенерированных через AI-инструменты
lv: Латвия добавила пенсионерам: курам на смех 5% – эto 5 – 10eir. А у них ничего пенсия (шучу я!), чтоб я так жил!

В Samba устранены уязвимости 2026 год: глобальные переменные зло

В Samba устранены уязвимости, допускающие удалённое выполнение кода в редких конфигурациях
HELPSOC_мнение: глобальные переменные зло
“check password script” с использованием символа подстановки “%u” в команде запуска (конфигурации без подстановки “%u” проблеме не подвержены). 27.05.2026

[ more…] http://aliasamp.ru/hsamba2026biladirka

Представлены корректирующие релизы пакета Samba 4.24.3, 4.23.8 и 4.22.10, предоставляющего открытую реализацию протоколов SMB и Active Directory. В новых версиях устранено 6 уязвимостей, из которых две позволяют удалённому неаутентифицированному атакующему выполнить свой код на сервере:

CVE-2026-4408 – уязвимость в реализации сервера SAMR (Security Account Manager) поверх DCE/RPC, применяемого для управления учётными данными и БД c пользователями и группами.

Проблема затрагивает файловые серверы и классические контроллеры доменов (не Active Directory), запускающие процесс samba-dcerpcd как системный сервис (по умолчанию не запускается) и использующие скрипт проверки пароля, заданный в smb.conf через настройку
“check password script” с использованием символа подстановки “%u” в команде запуска (конфигурации без подстановки “%u” проблеме не подвержены).

Уязвимость вызвана тем, что RPC-сервисы SamValidatePasswordChange и SamValidatePasswordReset передают логин и пароль в скрипт, заданный через настройку “check password script”, без экранирования спецсимволов при подстановке имени пользователя через “%u”. Уязвимость позволяет выполнить произвольные shell-команды на сервере при указании специально оформленного имени пользователя. В качестве обходного пути защиты предлагается передавать в скрипт имя пользователя не через подстановку “%u”, а через переменную окружения SAMBA_CPS_ACCOUNT_NAME.
CVE-2026-4480 – уязвимость в сервере вывода на печать, использующем настройку “print command” с символом подстановки “%J”.

Проблема вызвана тем, что заданное пользователем описание работы вывода печать передаётся через подстановку “%J” без должного экранирования спецсимволов, что позволяет удалённо выполнить свой код при отправке задания на печать, в том числе в доступном по умолчанию гостевом режиме. В качестве обходного пути защиты можно удалить подстановку “%J” из настройки “print command” в smb.conf.

Также в новых выпусках устранено ещё несколько уязвимостей, дающих возможность обойти проверку прав доступа к xattr-атрибуту “reparse point”, вторично перезаписать файл при использовании vfs-модуля WORM (Write-Once, Read Many),

установить сертификат через HTTP без верификации и вызвать аварийно завершение сервера AD DC WINS через отправку специально оформленного UDP-пакета.

tags: HELPSOC_мнение: it security 2026, глобальные переменные зло, В Samba устранены уязвимости, допускающие удалённое выполнение кода в редких конфигурациях

тэги: HELPSOC_мнение: it security 2026, глобальные переменные зло, В Samba устранены уязвимости, допускающие удалённое выполнение кода в редких конфигурациях

Leave a Reply

Your email address will not be published. Required fields are marked *

Translate » LV Rus Eng Pol ..more..