CVE-2026-76578: FreeIPA OTP 토큰 ACI 결함, 비인증 LDAP 클라이언트가 administrators에 추가되는 경로
CVE-2026-76578은 FreeIPA의 셀프 관리 OTP 토큰 접근 제어 정책(ACI)에 있는 결함이다. 389-ds 디렉터리 서버의 ACI 평가 버그와 결합하면 자격 증명·사용자 상호작용·사전 접근 없이도 LDAP 서비스 포트 389 또는 636에 네트워크 도달성만 확보되면, 비인증 클라이언트가 임의의 Kerberos principal을 만들어 administrators 그룹에 추가하는 경로가 열린다. 1. CVE-2026-76578 개요: self-managed OTP 토큰 ACI의 두 가지 결함 CVE-2026-76578은 FreeIPA의 … 더 읽기