Ad

CVE-2026-73196

MEDIUM CVSS 3.1: 6,5 EPSS 0.22%
Обновлено 24 августа 2026
Freeipa
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 4.13.3
Устранено в версии 4.13.3
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Freeipa
Публичный эксплойт Нет

В FreeIPA обнаружена уязвимость. Пользователь, прошедший проверку подлинности с низким уровнем привилегий, может воспользоваться этой уязвимостью, отправив слишком большое значение ключа одноразового пароля (OTP). Этот слишком большой ключ затем декодируется и перекодируется без надлежащих ограничений по размеру, что приводит к чрезмерному потреблению ресурсов ЦП и памяти.

Это может привести к отказу в обслуживании, что ухудшит доступность службы IPA.

Показать оригинальное описание (EN)

A flaw was found in FreeIPA. A low-privilege authenticated user can exploit this vulnerability by submitting an oversized One-Time Password (OTP) key value. This oversized key is then decoded and re-encoded without proper size limits, consuming excessive CPU and memory resources. This can lead to a denial of service, degrading the availability of the IPA service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 6

Конфигурация От (включительно) До (исключительно)
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:6.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*
Freeipa Freeipa
cpe:2.3:a:freeipa:freeipa:*:*:*:*:*:*:*:*
4.13.3