„`html
Zusammenfassung
CVE-2026-12249 ist eine kritische Sicherheitslücke in Canonical ADSys bis Version v0.16.2, die eine Man-in-the-Middle-Attacke auf die AD CS-Zertifikatauto-Anmeldung ermöglicht. Das Sicherheitsproblem entsteht durch die Verwendung von unverschlüsseltem HTTP statt HTTPS beim Abruf von CA-Zertifikaten, was zur Vergiftung des Systemvertrauensspeichers führt.
Betroffene Systeme
Die Sicherheitslücke betrifft Canonical ADSys in den Versionen bis einschließlich v0.16.2. Besonders gefährdet sind Ubuntu-Systeme mit aktivierter Active Directory-Integration und AD CS-Zertifikatauto-Anmeldung. Version v0.16.3 und höher beheben das Problem.
Technische Details
Das Schwachstellenroot liegt in der Datei internal/policies/certificate/python/vendor_samba/gp/gp_cert_auto_enroll_ext.py. Beim Abrufen des CA-Zertifikats vom AD CS-Server mittels GetCACert-Funktion nutzt ADSys eine unsichere HTTP-Verbindung statt HTTPS. Dies ermöglicht einem unauthentizierten Angreifer im Netzwerk, den Datenverkehr zwischen dem Ubuntu-Host und dem AD CS-Server abzufangen und zu manipulieren.
Der Angreifer kann ein beliebiges Root-CA-Zertifikat einschleusen, das vom System automatisch akzeptiert und via update-ca-certificates im lokalen Vertrauensspeicher registriert wird. Dies führt zur Vergiftung des systemweiten Vertrauensspeichers (Trust Store Poisoning). Nachfolgende TLS-Verbindungen akzeptieren dann Zertifikate für beliebige Domains, ermöglichen Entschlüsselung und persistente Überwachung des gesamten Datenverkehrs.
Empfohlene Massnahmen
- Sofortiges Upgrade auf ADSys Version v0.16.3 oder höher durchführen
- Überprüfung des Systemvertrauensspeichers auf verdächtige CA-Zertifikate
- NetzwerkĂĽberwachung auf unverschlĂĽsselte HTTP-Verbindungen zu AD CS-Servern implementieren
- Segmentierung des Netzwerks zur Isolierung von AD CS-Traffic erwägen
- Systemweite TLS-Audits durchfĂĽhren
Bewertung
CVSS 9.0 (Kritisch): Die Kombination aus Netzwerkverfügbarkeit, fehlendem Authentifizierungsmechanismus und Auswirkungen auf die Systemintegrität bewertet diese Lücke als kritisch. Das Risiko der Vertrauensspeichervergiftung mit persistenten Auswirkungen auf alle TLS-Kommunikation macht eine zeitnahe Behebung zwingend erforderlich.
„`